CVE-2026-55040: explotan un bypass de autenticación en SharePoint tras publicarse el PoC
CVE-2026-55040: explotan un bypass de autenticación en SharePoint tras publicarse el PoC
Honeypots registraron explotación de CVE-2026-55040 pocas horas después de divulgarse una prueba de concepto. La falla permite falsificar tokens JWT y actuar como usuario o administrador del sitio.
Ataques después de la prueba de concepto
Defused detectó el 12 de agosto solicitudes de ataque que reproducían el código publicado por Rapid7 un día antes. CVE-2026-55040 permite a un atacante remoto no autenticado falsificar un token JWT aceptado por SharePoint y operar con los privilegios del usuario representado.
La actualización es distinta de la explotación de CVE-2026-45659 informada anteriormente: se trata de otro identificador, otro mecanismo y nueva evidencia de actividad real.
Impacto y posible cadena
El acceso fraudulento puede exponer documentos y funciones administrativas. Rapid7 advierte que la falla puede encadenarse con CVE-2026-63520 para conseguir ejecución remota de código sin autenticación, elevando el riesgo para instalaciones locales de SharePoint.
- Revisar tokens y accesos anómalos a sitios con privilegios elevados.
- Buscar solicitudes que imiten la secuencia pública del PoC.
- Aislar servidores que no puedan actualizarse inmediatamente.
Mitigación prioritaria
Microsoft corrigió la vulnerabilidad en las actualizaciones de julio. Los administradores deben confirmar que todos los servidores de la granja están parcheados, reducir la exposición externa y rotar secretos o credenciales si aparecen señales de abuso.
- Instalar las actualizaciones de seguridad correspondientes a CVE-2026-55040.
- Comprobar de forma individual cada nodo de SharePoint.
- Investigar actividad posterior al 11 de agosto, cuando se publicó el análisis técnico.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2Rapid7 ↗prensa especializada
- 3Microsoft Security Response Center ↗fabricante
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista