Los atacantes ya están explotando una vulnerabilidad crítica en Microsoft SharePoint después de que la empresa de ciberseguridad Rapid7 publicara un exploit de prueba de concepto (PoC) el martes. La falla, identificada como CVE-2026-55040, es un bypass de autenticación en el mecanismo de validación de tokens JWT que permite a actores maliciosos sin privilegios actuar como usuarios o administradores del sitio.
Microsoft corrigió esta vulnerabilidad en sus actualizaciones de seguridad de julio de 2026, instando a los clientes a parchear los sistemas que ejecutan SharePoint Enterprise Server 2016 y SharePoint Server 2019. Según la compañía, explotar esta falla podría permitir a un atacante divulgar archivos y modificar datos, aunque no afectaría la disponibilidad del sistema.
El investigador de seguridad de Rapid7, Stephen Fewer, publicó un análisis técnico detallado junto con el exploit PoC. Posteriormente, la firma de inteligencia de amenazas Defused informó que el código ya se ha utilizado contra sus honeypots de SharePoint, lo que indica una rápida adopción por parte de los atacantes.
Shadowserver, organización dedicada al monitoreo de amenazas, rastrea más de 8,500 servidores SharePoint expuestos en línea, aunque no se sabe cuántos son honeypots o ya han sido parcheados. Aunque Microsoft considera esta vulnerabilidad como un objetivo atractivo, aún no ha confirmado explotación en la naturaleza.
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) instó a los defensores a asegurar sus servidores SharePoint ante posibles ataques, recomendando evitar la exposición directa a Internet, revisar las guías de endurecimiento de Microsoft y bloquear el acceso externo a la administración central, además de restringir la comunicación de la granja y la base de datos. Si la exposición es necesaria, se recomienda colocar los servidores detrás de un proxy inverso de capa 7.
- Desde noviembre de 2021, CISA ha marcado 14 vulnerabilidades de SharePoint explotadas activamente, ocho de ellas también utilizadas en ataques de ransomware.
- En julio, CISA confirmó que una vulnerabilidad de ejecución remota de código en SharePoint (CVE-2026-45659), explotada activamente desde principios de julio, ahora también es aprovechada por bandas de ransomware.



















Deja una respuesta