Seguridad de Sharepoint en riesgo por ultimos ataques

Compartir en:

Los ciberdelincuentes han comenzado a explotar una vulnerabilidad de Microsoft SharePoint recientemente descubierta tras la publicación de una prueba de concepto (PoC), la vulnerabilidad en cuestión es CVE-2026-55040 (puntuación CVSS: 9.1), que se refiere a una omisión de una función de seguridad crítica derivada de una autenticación débil. Microsoft la corrigió como parte de sus actualizaciones de seguridad de julio de 2026.

«La función de autenticación podría eludirse, ya que esta vulnerabilidad permite la suplantación de identidad», indicó Microsoft en un aviso sobre la falla el mes pasado. «Explotar esta vulnerabilidad podría permitir a un atacante divulgar archivos y modificar datos, pero no podría afectar la disponibilidad del sistema».

Según la empresa especializada en seguridad informática Defused Cyber, los ciberdelincuentes están aprovechando una prueba de concepto publicada por Rapid7 a principios de esta semana, lo que indica una vez más que las nuevas vulnerabilidades se están explotando rápidamente en ataques reales. cabe mencionar que CVE-2026-55040 es la quinta vulnerabilidad de SharePoint explotada este año, después de CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 y CVE-2026-50522.

La explotación exitosa de CVE-2026-55040 permite a un atacante no autenticado eludir la autenticación en un servidor SharePoint vulnerable y realizar operaciones arbitrarias como usuario o administrador del sitio SharePoint. Según Rapid7 especializada en Ciberseguridad, la vulnerabilidad se debe a «varios problemas» en el proceso de validación de tokens JWT.

En concreto, encadena cuatro debilidades diferentes que permiten a un atacante remoto no autenticado falsificar un JWT válido y suplantar la identidad de cualquier usuario del sitio SharePoint. Rapid7 indicó que el problema reside en dos clases diferentes que implementan la lógica de análisis y validación de tokens para tokens Bearer de servicio a servicio (S2S).

 

  • SPJsonWebSecurityTokenHandlerV2
  • SPJsonWebSecurityBaseTokenHandlerV2

Un atacante puede explotar toda la cadena de la siguiente manera:

El atacante envía un JWT con «alg: none» en la cabecera externa, por lo que no se requiere firma en el token externo.

La cabecera x5t del token del actor contiene la huella digital del certificado STS de SharePoint, lo que permite resolver una clave de firma sin verificación el certificado resuelto no se encuentra en TrustedSecurityTokenServices, lo que permite que se acepte al emisor la firma del token del actor es un valor no vacío, por ejemplo, AAAA, que nunca se verifica.

La prueba de concepto (PoC) de Rapid7, basada en Python, utiliza el token JWT falsificado para consultar el controlador de dominio del objetivo, enumerar los usuarios por SID y localizar automáticamente el SID del usuario para encontrar un administrador del sitio.

Ala fecha de esta nota, se desconoce quién está detrás de la actividad de explotación y cuáles son sus objetivos finales. Los datos de telemetría recopilados por KEVIntel muestran que se registraron un total de 12 intentos de explotación desde el 19 de julio de 2026. De estos, ocho ocurrieron el 12 y 13 de agosto de 2026, lo que indica que la publicación de la prueba de concepto (PoC) influyó en estos esfuerzos los 12 intentos de explotación se originaron desde ocho direcciones IP únicas correspondientes a cinco países y regiones, incluyendo Hong Kong, Japón, Países Bajos, Taiwán y Estados Unidos. Ante el aumento en la actividad de explotación, se recomienda a los usuarios de SharePoint mantener sus instancias actualizadas para una protección óptima.