SharePoint, il PoC di una falla critica è già usato negli attacchi
Vulnerabilidades

Imagen ilustrativa generada con IA

SharePoint: el PoC de una vulnerabilidad crítica ya se utiliza en ataques

Microsoft SharePoint afectado por CVE-2026-55040, vulnerabilidad crítica explotada en ataques reales. Medidas de seguridad recomendadas.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

CVE-2026-55040 permite suplantar a usuarios y administradores

El 12 de agosto de 2026 a las 08:25, Rapid7 publicó un análisis técnico con un exploit proof-of-concept para CVE-2026-55040. La vulnerabilidad afecta a Microsoft SharePoint Enterprise Server 2016 y Microsoft SharePoint Server 2019.

La falla está clasificada como crítica y consiste en un bypass de autenticación en la canalización que valida los tokens JWT. Un atacante remoto sin privilegios puede suplantar a usuarios o administradores de un sitio SharePoint y ejecutar operaciones con los permisos de la identidad falsificada.

El ataque puede permitir la lectura de archivos, la modificación de datos y la pérdida de confidencialidad e integridad. Sin embargo, no permite comprometer la disponibilidad del sistema.

El código de Rapid7 se ha observado contra honeypots

Defused detectó el uso del código de Rapid7, modificado para operaciones reales, contra sus propios honeypots de SharePoint. Esta observación indica que el PoC no se ha limitado al ámbito de la investigación, aunque se desconoce la magnitud de las campañas en curso.

Microsoft corrigió CVE-2026-55040 en las actualizaciones del Patch Tuesday de julio de 2026 y recomienda aplicar los parches a los sistemas afectados. Antes de la observación de Defused, la empresa consideraba la vulnerabilidad un objetivo atractivo, pero no la había clasificado como explotada con éxito “in the wild”.

Shadowserver ha detectado más de 8.500 servidores Microsoft SharePoint expuestos en Internet. Se desconoce cuántos están actualizados o cuántos corresponden a honeypots.

Medidas recomendadas para reducir la exposición

Los administradores deberían instalar las actualizaciones de Microsoft de julio de 2026 y comprobar que las instancias de SharePoint que no necesitan acceso externo no estén publicadas directamente en Internet.

CISA también ha recomendado:

  • bloquear el acceso externo a SharePoint Central Administration;
  • seguir las directrices de Microsoft para el security hardening;
  • limitar las comunicaciones entre las granjas de SharePoint y las bases de datos únicamente a los sistemas necesarios;
  • situar los servidores expuestos detrás de un reverse proxy Layer 7 o de un control equivalente a nivel de aplicación.

Los equipos de seguridad deberían buscar accesos anómalos, actividades ejecutadas con privilegios administrativos y modificaciones inesperadas en archivos o datos de SharePoint. No se han indicado indicadores de compromiso específicos.

Un problema que se suma a una serie de ataques contra SharePoint

La superficie de ataque sigue bajo presión. Desde noviembre de 2021, CISA ha señalado 14 vulnerabilidades de Microsoft SharePoint explotadas activamente; ocho también se han utilizado en ataques de ransomware.

La fuente también informa de campañas de ransomware que aprovechan CVE-2026-45659, una vulnerabilidad distinta de SharePoint, clasificada como de alta gravedad y explotada desde principios de julio de 2026. Por tanto, no debe confundirse con CVE-2026-55040.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosSharePointCVE-2026-55040vulnerabilidad críticaPoCataquesMicrosoftseguridadmitigación
Volver al inicio