Vulnerabilidades Críticas (CVE-2026-55040 y CVE-2026-63520) Explotadas en SharePoint Local

Investigadores de seguridad han documentado una cadena de ataque crítica que combina dos vulnerabilidades en Microsoft SharePoint Server. Esta técnica permite a un atacante remoto y no autenticado tomar el control total de los servidores vulnerables al eludir los mecanismos de acceso y ejecutar código arbitrario.

El fallo inicial de esta cadena ya ha sido catalogado por CISA en su lista de vulnerabilidades explotadas conocidas (KEV), lo que confirma que actores de amenazas ya están abusando de estas fallas en la naturaleza.


Análisis Técnico de la Cadena de Ataque

La intrusión se logra encadenando dos fallos específicos que elevan la amenaza de un simple acceso indebido a un compromiso total del sistema:

  • Fase 1 – Evasión de Autenticación (CVE-2026-55040 | CVSS 9.1): El fallo reside en el controlador de autenticación JSON Web Token (JWT). Debido a que la configuración RequireSignedTokens estaba establecida en falso y las comprobaciones de firma eran insuficientes, un atacante puede falsificar un token y suplantar a un administrador. El único requisito es conocer un Identificador de Seguridad (SID) o Nombre Principal de Usuario (UPN) válido (ej. usuario@dominio).
  • Fase 2 – Ejecución Remota de Código (CVE-2026-63520 | CVSS 8.1): Esta falla afecta a los Business Connectivity Services (BCS). Una vez suplantada la identidad del administrador, el atacante obtiene un valor de resumen del formulario y carga un modelo de Business Data Connectivity (BDC) malicioso. Debido a que SharePoint no restringía los tipos .NET en la carga, el atacante puede utilizar la clase System.Web.UI.LosFormatter como herramienta de deserialización insegura para ejecutar código en el entorno del servidor.

Sistemas Afectados

Se estima que existen aproximadamente 21,000 instancias expuestas a nivel global. Esta amenaza afecta exclusivamente a implementaciones locales (On-Premises). SharePoint Online en Microsoft 365 no es vulnerable.

Producto Afectado (Local)
SharePoint Server Subscription Edition
SharePoint Server 2019
SharePoint Enterprise Server 2016

Plan de Mitigación Operativa
  • Despliegue de Parches Críticos: Instalar de manera urgente las actualizaciones de seguridad de Microsoft correspondientes a agosto de 2026, otorgando prioridad absoluta a los servidores con conectividad hacia Internet.
  • Auditoría de Autenticación (Threat Hunting): Revisar exhaustivamente los registros en busca de inicios de sesión inusuales utilizando tokens de portador (Bearer tokens) que carezcan de firmas criptográficas esperadas.
  • Monitoreo de Componentes de Datos (BCS): Investigar cualquier carga inesperada de modelos BDC, la creación anómala de listas externas o un volumen inusual de solicitudes dirigidas a los endpoints del Catálogo de Datos Empresariales.

Related Post