Actores de amenazas han comenzado a explotar una vulnerabilidad recientemente divulgada en Microsoft SharePoint tras la publicación de un código de prueba de concepto (PoC). La vulnerabilidad en cuestión es CVE-2026-55040 (puntuación CVSS: 9.1), que se refiere a un bypass crítico de características de seguridad derivado de una autenticación débil. Fue parcheada por Microsoft como parte de sus actualizaciones del Patch Tuesday de julio de 2026.
La característica de autenticación podría ser omitida, ya que esta vulnerabilidad permite la suplantación de identidad. Explotar esta vulnerabilidad podría permitir a un atacante divulgar archivos y modificar datos, pero el atacante no puede afectar la disponibilidad del sistema.
Según Defused Cyber, los actores de amenazas están aprovechando un exploit PoC publicado por Rapid7 a principios de esta semana, lo que indica una vez más que las fallas recientes están siendo abusadas en ataques del mundo real. La explotación exitosa de CVE-2026-55040 permite a un atacante no autenticado eludir la autenticación en un servidor SharePoint vulnerable y realizar operaciones arbitrarias como usuario o administrador del sitio.
La vulnerabilidad, según Rapid7, se debe a "varios problemas" en el pipeline de validación de tokens JWT. Específicamente, encadena cuatro debilidades diferentes para permitir que un atacante remoto no autenticado forje un JWT válido y suplante a cualquier usuario del sitio de SharePoint. Rapid7 indicó que el problema reside en dos clases diferentes que implementan la lógica de análisis y validación de tokens para tokens Bearer de servicio a servicio (S2S): SPJsonWebSecurityTokenHandlerV2 y SPJsonWebSecurityBaseTokenHandlerV2.
- El atacante envía un JWT con 'alg: none' en el encabezado externo, por lo que no se requiere firma en el token externo.
- El encabezado x5t del token de actor contiene la huella digital del certificado STS de SharePoint, lo que permite resolver una clave de firma sin verificación.
- El certificado resuelto no está en TrustedSecurityTokenServices, lo que permite que el emisor sea aceptado.
- La firma del token de actor es un valor no vacío, por ejemplo, AAAA, que nunca se verifica.
El PoC basado en Python de Rapid7 utiliza el token JWT falsificado para consultar el controlador de dominio del objetivo, enumerar usuarios por SID y localizar automáticamente el SID del usuario para encontrar un administrador del sitio.
Al momento de escribir esto, no está claro quién está detrás de la actividad de explotación ni cuáles son sus objetivos finales. Los datos de telemetría capturados por KEVIntel muestran que se registraron un total de 12 intentos de explotación desde el 19 de julio de 2026. De estos, ocho tuvieron lugar el 12 y 13 de agosto de 2026, lo que indica que la liberación del PoC ha jugado un papel en estos esfuerzos.
Los 12 intentos de explotación se originaron desde ocho direcciones IP únicas correspondientes a cinco países y regiones, incluyendo Hong Kong, Japón, Países Bajos, Taiwán y Estados Unidos. En vista del aumento en la explotación activa, se recomienda a los usuarios de SharePoint mantener sus instancias actualizadas para una protección óptima.


















Deja una respuesta