Investigadores de seguridad han descubierto una compleja cadena de exploits, asistida por inteligencia artificial, que permite la ejecución remota de código (RCE) sin autenticación en servidores Microsoft SharePoint. Esta vulnerabilidad de alto riesgo afecta a las ediciones locales de SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Server 2016, permitiendo a un atacante remoto tomar el control total de los servidores afectados sin necesidad de credenciales válidas. Es importante destacar que SharePoint Online no se encuentra entre las versiones impactadas por esta falla.

La cadena de ataque se compone de dos vulnerabilidades críticas. La primera, rastreada como CVE-2026-55040 (CVSS 9.1), es un bypass de autenticación en la validación de tokens JWT de SharePoint. Esta falla permite a un atacante no autenticado suplantar la identidad de cualquier usuario, incluyendo un administrador, con solo conocer su identificador de seguridad (SID) de Active Directory o su nombre principal de usuario (UPN).

Posteriormente, los atacantes pueden encadenar este bypass con una segunda vulnerabilidad, CVE-2026-63520 (CVSS 8.1), una falla de ejecución remota de código en los Servicios de Conectividad Empresarial de SharePoint. Al explotar esta segunda vulnerabilidad, se puede ejecutar código arbitrario con los privilegios de la cuenta de servicio de Windows del sitio, expandiendo el impacto a Project Server 2013 Service Pack 1 y Office Web Apps 2013 Service Pack 1, además de las versiones de SharePoint ya mencionadas. La investigación detrás de este hallazgo destaca el papel de los agentes de IA en el descubrimiento de vulnerabilidades complejas.

Microsoft ha liberado actualizaciones para mitigar la vulnerabilidad de bypass de autenticación. Es imperativo que las organizaciones que utilicen SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Server 2016 instalen las actualizaciones de julio de 2026 (KB5002882, KB5002883, KB5002891, respectivamente). Se recomienda encarecidamente aplicar la actualización de agosto tan pronto como esté disponible para abordar completamente la falla de RCE. Cabe señalar que SharePoint Server 2016 y 2019 alcanzaron su fin de soporte en julio, lo que significa que no recibirán más actualizaciones de seguridad, dejando a estos sistemas con una exposición considerable a futuros exploits. La CISA también ha alertado sobre otras vulnerabilidades en SharePoint bajo explotación activa, enfatizando la necesidad de una respuesta a incidentes si se detectan signos de compromiso.

Qué significa para tu empresa: La detección de este tipo de cadenas de exploits, que combinan múltiples vulnerabilidades para lograr un impacto severo, subraya la necesidad crítica de una postura de seguridad proactiva y un monitoreo constante. Un SOC con monitoreo 24/7 es fundamental para identificar patrones de ataque sofisticados, detectar accesos no autorizados o actividades anómalas en entornos como SharePoint, y garantizar una respuesta rápida y efectiva antes de que los atacantes puedan lograr sus objetivos.

Fuente original: The Hacker News — ver artículo →

#microsoft#cve#exploits#parches-seguridad