Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
En las últimas semanas se ha detectado actividad maliciosa aprovechando una vulnerabilidad crítica en Microsoft SharePoint registrada como CVE-2026-55040 (CVSS 9.1), que Microsoft corrigió en su paquete de parches de julio de 2026. La compañía describió el fallo como una debilidad de autenticación que permite suplantación; en términos concretos, un atacante sin credenciales válidas puede eludir los controles y actuar con los privilegios de un usuario o administrador del sitio, con capacidad para leer y modificar datos aunque, según Microsoft, no para afectar la disponibilidad del servicio. La entrada oficial de Microsoft sobre el CVE resume la gravedad y el alcance del parche.
Técnicamente, la explotación documentada combina fallos en la cadena de validación de tokens JWT (JSON Web Tokens) utilizados por SharePoint para autenticación service-to-service. Investigadores independientes —entre ellos Rapid7— han publicado un análisis y una prueba de concepto que encadenan varias debilidades en los manejadores de token (identificados como SPJsonWebSecurityTokenHandlerV2 y SPJsonWebSecurityBaseTokenHandlerV2) para forjar un JWT válido sin disponer de la clave de firma legítima. El vector técnico clave es el abuso de un token “actor” anidado: el atacante envía un token exterior con "alg: none" (lo que elimina la verificación de firma en el primer nivel), incluye como identificador de clave (x5t) el thumbprint del certificado del propio STS de SharePoint y añade una firma falsa en el token interno que nunca llega a verificarse. De esta forma la aplicación acepta la identidad forjada y permite peticiones con el contexto de un usuario real.

Los efectos prácticos demostrados por la PoC de Rapid7 son significativos: con un token forjado se puede consultar el controlador de dominio del objetivo, enumerar usuarios a partir de sus SID y localizar automáticamente cuentas con privilegios de administración en un sitio SharePoint. Esto sitúa la vulnerabilidad como un facilitador para exfiltración de información y para escalado lateral en entornos corporativos que confían en esos tokens para delegación entre servicios. Para entender mejor cómo funcionan los estándares implicados, la especificación de JWT es una referencia útil: RFC 7519 sobre JSON Web Token.
Los hechos confirmados hasta ahora incluyen la publicación del parche por Microsoft en julio, la liberación pública de la PoC por parte de investigadores, y detecciones de intentos de explotación en el mundo real. Según telemetría citada por analistas (KEVIntel), se registraron 12 intentos de explotación desde el 19 de julio de 2026, con un pico de ocho intentos el 12 y 13 de agosto, lo que sugiere que la disponibilidad del código de prueba ha acelerado la actividad. Las conexiones provienen de direcciones IP agrupadas en al menos cinco jurisdicciones distintas —entre ellas Hong Kong, Japón, Países Bajos, Taiwán y EE. UU.— lo que indica actividad distribuida pero no permite atribuirla a un actor concreto; la motivación (espionaje, robo de datos, despliegue de cargas posteriores) aún no está confirmada.
Es importante separar lo confirmado de lo estimado. Está comprobado que la PoC existe y que se han observado intentos de explotación; es razonable estimar que grupos con interés en datos corporativos o infraestructura web van a priorizar objetivos con SharePoint expuesto y sin parchear. Lo que sigue siendo incierto es la identidad de los actores que están llevando a cabo las intrusiones, sus objetivos finales y si ya han logrado comprometer entornos productivos a gran escala. Hasta que no aparezcan evidencias de intrusiones sofisticadas que atribuyan objetivos concretos (por ejemplo, robo masivo de datos o despliegue de ransomware ligado a esta CVE), cualquier conclusión sobre el alcance real permanece como hipótesis.
Para administradores y responsables de seguridad la recomendación más urgente y concreta es aplicar el parche de Microsoft sin demora a todos los servidores SharePoint afectados. Si por motivos operativos no es posible actualizar inmediatamente, existen medidas mitigadoras que reducen la exposición: limitar el acceso de red a instancias SharePoint desde redes externas y desde segmentos que no requieran comunicación S2S, bloquear o inspeccionar el tráfico hacia los endpoints que aceptan tokens Bearer y desplegar reglas de WAF que detecten tokens con header "alg":"none" o patrones inusuales en el campo x5t. También conviene revisar la lista de "TrustedSecurityTokenServices" y rotar certificados STS cuando sea factible.

En cuanto a detección y respuesta, las organizaciones deberían buscar indicadores concretos en sus registros: peticiones HTTP con cabeceras Authorization que contengan JWTs con header base64 decodificable mostrando "alg":"none", apariciones del thumbprint del STS en tokens externos, accesos inusuales de SharePoint hacia controladores de dominio o consultas a APIs administrativas realizadas por cuentas que no deberían ejecutar esas acciones. Monitorizar logs de IIS, ULS de SharePoint y los registros de seguridad del dominio, y configurar alertas para enumeraciones de usuarios por SID y accesos a rutas administrativas del producto, permitirá detectar intentos tempranos. Si se sospecha compromiso, desactivar las cuentas afectadas, forzar restablecimiento de credenciales y revisar integridad de configuraciones y contenidos son pasos recomendados.
Finalmente, conviene adoptar medidas de defensa en profundidad a mediano plazo: reforzar autenticación (MFA para cuentas administrativas y servicios con elevación), segmentación de redes entre servicios S2S, aplicar principios de menor privilegio a las cuentas de servicio, y revisar el ciclo de vida de tokens y certificados para poder revocar y rotar rápidamente ante incidentes. Para equipos que necesiten más contexto técnico sobre la naturaleza de estos ataques y análisis de la PoC, los blogs de investigación de firmas de seguridad son recursos útiles para profundizar: Rapid7 Research publica análisis técnicos y demostraciones que ayudan a entender vectores concretos y mitigaciones.
En resumen: la vulnerabilidad CVE-2026-55040 permite suplantación mediante manipulación de la validación JWT y ya está siendo explotada en intentos detectados en al menos cinco regiones. Parchear inmediatamente las instancias afectadas es la medida prioritaria; si no es posible, aplicar controles de red, inspección de tokens y monitorización enfocada reduce el riesgo hasta que se pueda desplegar la corrección oficial. La evidencia disponible confirma intentos de abuso y demuestra que la liberación de código de prueba suele acelerar la actividad, pero la atribución y el alcance final de los incidentes permanecen por confirmar.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...