Actores de amenazas han comenzado a explotar una vulnerabilidad recientemente divulgada en Microsoft SharePoint, solo días después de la publicación de un código de prueba de concepto (PoC). Esta falla crítica permite un bypass de autenticación y ha sido identificada como CVE-2026-55040, con una puntuación CVSS de 9.1, lo que la clasifica como de alta severidad. La explotación de esta vulnerabilidad permite la suplantación de identidad y podría llevar a la divulgación de archivos y modificación de datos en los sistemas SharePoint afectados.

La vulnerabilidad CVE-2026-55040, parcheada por Microsoft en sus actualizaciones de julio de 2026, reside en fallos de la tubería de validación de tokens JWT (JSON Web Token). Los atacantes pueden encadenar cuatro debilidades específicas: el envío de un JWT con “alg: none” en el encabezado (eliminando la necesidad de una firma), el uso de un certificado legítimo pero no verificado para la resolución de claves de firma, la aceptación de un emisor no confiable y la presencia de una firma no verificada. Esta cadena de vulnerabilidades permite a un atacante no autenticado forjar un JWT válido e impersonar a cualquier usuario o administrador de un sitio SharePoint.

El PoC público, basado en Python, utiliza el token JWT falsificado para consultar un controlador de dominio, enumerar usuarios por SID y localizar administradores de sitios. Esta capacidad de los atacantes de eludir la autenticación les permite realizar operaciones arbitrarias dentro de un servidor SharePoint vulnerable. Se ha observado un aumento en los intentos de explotación en los días posteriores a la liberación del PoC, con actividad detectada desde diversas ubicaciones geográficas, incluyendo Hong Kong, Japón, Países Bajos, Taiwán y EE. UU.

Microsoft ya lanzó un parche para CVE-2026-55040 como parte de sus actualizaciones de seguridad de julio de 2026. Es fundamental que todas las organizaciones que utilizan Microsoft SharePoint apliquen estas actualizaciones de inmediato para proteger sus instancias. Mantener el software al día es la primera y más efectiva línea de defensa contra este tipo de ataques.

Qué significa para tu empresa: Ataques como este resaltan la importancia de proteger las aplicaciones web críticas. La implementación de un WAF para aplicaciones ayuda a defender de manera proactiva contra bypasses de autenticación y otras vulnerabilidades de la capa de aplicación, mitigando el riesgo incluso ante la divulgación de PoCs.

Fuente original: The Hacker News — ver artículo →

#microsoft#cve#parches-seguridad#exploits