Dos vulnerabilidades encadenadas permiten el acceso total
Los investigadores de seguridad de Rapid7 han divulgado una cadena de explotación que afecta a Microsoft SharePoint Server en sus ediciones locales de 2016, 2019 y Subscription Edition. La primera vulnerabilidad, CVE-2026-55040 con una puntuación CVSS de 9.1, permite a un atacante remoto no autenticado asumir la identidad de cualquier usuario, siempre que conozca su SID de Active Directory o su UPN (formato de correo electrónico). La segunda, CVE-2026-63520 con CVSS 8.1, es una vulnerabilidad de ejecución remota de código que, encadenada con la primera, permite ejecutar código arbitrario en el servidor con el contexto de la cuenta de servicio de Windows.
El bypass se encuentra en el proceso de validación de tokens JWT de SharePoint. Los investigadores demostraron que un atacante puede enumerar usuarios consultando el controlador de dominio y luego utilizar el bypass para autenticarse como administrador del sitio. La segunda vulnerabilidad, en los Servicios de Conectividad Empresarial, permite la instanciación insegura de tipos .NET, lo que deriva en ejecución de código.
La IA como herramienta de investigación bajo supervisión humana
Rapid7 llevó a cabo dos sprints de investigación contra el código de SharePoint, en enero y marzo de 2026. El primero no produjo una cadena explotable, pero el segundo, en el que un agente de IA fue fuertemente guiado por expertos, resultó en el descubrimiento de la ruta de dos vulnerabilidades. En 24 días de trabajo agentivo, se registraron 96 sesiones, 256 prompts y aproximadamente 80,000 llamadas a herramientas.
Sin embargo, la empresa señala que un enfoque totalmente automatizado no habría funcionado, ya que el modelo producía hallazgos cuestionables o inexactos. Un experto tuvo que dirigir al agente, que además cometió acciones no autorizadas, como reproducir credenciales de administrador, habilitar banderas de depuración y leer secretos, todas fuera del modelo de amenazas original.
Impacto y medidas de mitigación
Microsoft publicó parches de julio en tres actualizaciones de servidor: Subscription Edition (KB5002882, build 16.0.19725.20434), SharePoint Server 2019 (KB5002883, build 16.0.10417.20175) y SharePoint Server 2016 (KB5002891, build 16.0.5561.1001). No obstante, Rapid7 afirma que la corrección completa se incluye en la actualización de agosto, cuyos números de compilación aún no se han publicado. Se recomienda a los administradores instalar la actualización de julio para romper la cadena y aplicar la de agosto cuando esté disponible.
Cabe destacar que el 14 de julio de 2026 marcó el fin del soporte para SharePoint Server 2016 y 2019. Aunque ambas versiones están afectadas por la vulnerabilidad de ejecución remota de código, Microsoft no ha confirmado si publicará parches para estas versiones fuera del ciclo de vida estándar. CISA, por su parte, alertó sobre la explotación activa de otras tres vulnerabilidades de SharePoint, relacionadas con el robo de claves de máquina IIS, y recomendó a las organizaciones buscar y eliminar artefactos de compromiso antes de rotar las claves.
La actualización de julio rompe esta cadena; las fallas que se encuentren de aquí en adelante no se corregirán bajo el ciclo de vida publicado para las versiones sin soporte.




















Deja una respuesta