Microsoft SharePoint — Explotación Activa de Bypass de Autenticación en Canal S2S tras Lanzamiento de PoC (CVE-2026-55040)

Fecha de publicación: 13 de agosto de 2026
Categoría: Vulnerabilidad / Seguridad Empresarial

Introducción

Actores de amenazas han comenzado a explotar activamente una vulnerabilidad crítica de omisión de autenticación en Microsoft SharePoint, identificada como CVE-2026-55040 (puntuación CVSS v3.1: 9.1), tras la publicación de un código de prueba de concepto (PoC) en lenguaje Python desarrollado por investigadores de Rapid7. Este fallo, corregido originalmente por Microsoft durante el ciclo de actualizaciones de Patch Tuesday de julio de 2026, representa el quinto vector de vulnerabilidad en SharePoint en ser aprovechado activamente en escenarios reales durante el año. La telemetría capturada por plataformas de inteligencia de amenazas evidencia un incremento en los intentos de ataque dirigidos a servidores expuestos en múltiples geografías.

¿Qué es CVE-2026-55040? (Análisis General)

La vulnerabilidad CVE-2026-55040 es un fallo de autenticación débil clasificado oficialmente bajo el identificador CWE-1390 (Weak Authentication). Con un vector CVSS v3.1 oficial confirmado como AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N (9.1 Crítico), el defecto radica en deficiencias graves dentro de la canalización de validación de tokens de seguridad y JSON Web Tokens (JWT) para servicios de tipo servidor a servidor (S2S) en Microsoft Office SharePoint.

En la arquitectura de SharePoint, los tokens Bearer S2S permiten la comunicación autenticada entre componentes de granja y servicios asociados. El fallo permite que un atacante no autenticado a través de la red elabore un token falso que el sistema acepta de forma errónea, facilitando la suplantación de identidad (impersonation). Esto otorga al atacante la capacidad de divulgar archivos y modificar datos críticos operando como un usuario regular o un administrador de sitio, sin comprometer la disponibilidad general del servidor.

¿Cómo funciona? (Análisis Técnico)

El mecanismo de explotación descubierto y analizado por Rapid7 se basa en el encadenamiento de cuatro debilidades distintas dentro de las clases de software que implementan la lógica de análisis y validación de tokens Bearer (SPJsonWebSecurityTokenHandlerV2 y SPJsonWebSecurityBaseTokenHandlerV2).

  • Flujo inicial de entrada y omisión de firma: El atacante transmite un token JWT manipulado que incluye el parámetro "alg: none" en su cabecera exterior, indicando falsamente que el token no requiere ningún tipo de firma criptográfica válida.
  • Manipulación de huella digital y resolución de claves: El encabezado x5t del token del actor contiene la huella digital del certificado del propio servicio STS (Security Token Service) de SharePoint. Esto engaña al mecanismo interno para resolver una clave de firma sin realizar validación criptográfica real.
  • Omisión del almacén de confianza: El certificado resuelto no se contrasta adecuadamente contra el repositorio TrustedSecurityTokenServices, lo que permite que el emisor arbitrario sea aceptado de forma predeterminada.
  • Validación vacía de la firma: El campo de firma del token del actor contiene un valor arbitrario no vacío (por ejemplo, AAAA), el cual nunca es sometido a un proceso de verificación matemática por el controlador de tokens.

“La concatenación de estas deficiencias lógicas en el pipeline de validación de JWT permite a un atacante remoto no autenticado forjar un token válido y asumir la identidad de cualquier usuario o administrador dentro de los sitios de SharePoint afectados.”

El PoC público automatiza estas fases para consultar el controlador de dominio del objetivo, enumerar usuarios mediante sus identificadores de seguridad (SID) y localizar de forma automática cuentas con privilegios administrativos.

Sistemas / Entornos Afectados

Las organizaciones que ejecutan implementaciones locales (on-premises) de Microsoft SharePoint sin los parches de seguridad acumulativos correspondientes al mes de julio de 2026 se encuentran expuestas al riesgo de compromiso.

CVECategoría (CWE)ImpactoCVSSVector (resumido)
CVE-2026-55040CWE-1390 (Weak Authentication)Bypass de Seguridad / Suplantación9.1 (CRITICAL)AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
CVE-2026-45659CWE-502 (Deserialization)Ejecución de Código Remoto8.8 (HIGH)AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVE-2026-56164CWE-306 (Missing Authentication)Elevación de Privilegios5.3 (MEDIUM)AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
CVE-2026-58644CWE-502 (Deserialization)Ejecución de Código Remoto9.8 (CRITICAL)AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVE-2026-50522CWE-502 (Deserialization)Ejecución de Código Remoto9.8 (CRITICAL)AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Nota: Todos los CVEs listados se encuentran incluidos en el catálogo Known Exploited Vulnerabilities (KEV) de la CISA.

Mitigación y Detección

Remediación

  • Aplicación de Parches: Instalar de manera inmediata los boletines de actualización acumulativa de seguridad publicados por Microsoft en julio de 2026 para SharePoint.
  • Aislamiento de Red: Restringir el acceso externo a los servicios web de SharePoint mediante firewalls de aplicación web (WAF) y segmentación de red, permitiendo únicamente el tráfico estrictamente necesario.
  • Monitoreo de C2S/S2S: Revisar la configuración de los servicios de tokens de seguridad y asegurar que no existan certificados no confiables asociados al almacén de confianza.

Detección

  • Análisis de Logs de IIS: Inspeccionar los registros de Internet Information Services (IIS) en busca de peticiones HTTP inusuales dirigidas a puntos de extremo de SharePoint que procesen tokens Bearer o cabeceras JWT modificadas con algoritmos nulos.
  • Detección de Tráfico de Red (IDS/IPS): Implementar reglas personalizadas para identificar patrones de tráfico relacionados con herramientas de enumeración de SID posteriores a la suplantación de tokens.
kusto
// Ejemplo de consulta KQL para detección de anomalías en solicitudes HTTP hacia SharePoint
W3CIISLog
| where TimeGenerated > ago(24h)
| where csUriStem has "/_layouts/" or csUriStem has "/_api/"
| where scStatus == 200 and csMethod == "POST"
| summarize RequestCount = count() by cIP, useragent
| where RequestCount > 100

Recapitulando

La rápida adopción de la vulnerabilidad CVE-2026-55040 tras la divulgación del código PoC desarrollado por Rapid7 recalca la urgencia con la que los actores maliciosos operacionalizan fallos lógicos complejos. Al combinar fallos en la validación de tokens JWT, los atacantes logran evadir los controles de seguridad perimetrales de plataformas empresariales críticas. La aplicación oportuna de parches y la visibilidad sobre los flujos de autenticación S2S constituyen la primera línea de defensa para las organizaciones con infraestructura SharePoint expuesta.

Referencias