Los atacantes han comenzado a probar una cadena de dos vulnerabilidades en Microsoft SharePoint que podría permitirles ejecutar código de forma remota en servidores sin protección, según la empresa de inteligencia sobre amenazas Defused. Esto ocurre después de la publicación de exploits de prueba de concepto (PoC) para ambas vulnerabilidades, lo que redujo el umbral técnico necesario para los intentos de explotación.
¿Cómo funciona la cadena?
La primera vulnerabilidad, CVE-2026-55040, es un fallo de elusión de autenticación en la ruta de validación de tokens JWT de SharePoint. Un atacante sin privilegios puede explotarla para realizar operaciones como usuario o administrador en un sitio de SharePoint.
La segunda vulnerabilidad, CVE-2026-63520, se encuentra en el servicio Business Connectivity Services (BCS). Después de explotar con éxito la vulnerabilidad de elusión de autenticación, el atacante puede utilizar la segunda vulnerabilidad para ejecutar código de forma remota en el servidor de SharePoint objetivo.
El investigador de seguridad Stephen Fewer, de Rapid7, publicó el 11 de agosto el exploit de prueba de concepto correspondiente a la primera parte de la cadena, mientras que el investigador Jonathan Peterson, de VulnCheck, publicó el 24 de agosto el exploit de la segunda vulnerabilidad. Un día después de la publicación de la PoC de CVE-2026-55040, Defused afirmó que el código ya se estaba utilizando en ataques reales.
¿Qué se ha observado hasta ahora?
El 25 de agosto, Defused informó de que había detectado en sus honeypots intentos que combinaban ambas vulnerabilidades. Los indicadores incluían el uso de la elusión de JWT, seguido de operaciones intensivas para descubrir cuentas de administradores y analizar el Business Data Catalog relacionado con la segunda vulnerabilidad. Sin embargo, la empresa afirmó que no había observado la ejecución de código hasta el momento de publicar su alerta.
La organización sin ánimo de lucro de seguridad de Internet Shadowserver realiza un seguimiento de más de 8.700 servidores de Microsoft SharePoint expuestos en la red. Los datos disponibles no aclaran cuántos de estos sistemas son honeypots ni cuántos servidores ya han sido protegidos.
Advertencias de las autoridades de seguridad
El 18 de agosto, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) ordenó a las agencias federales y a los defensores de redes proteger los servidores de SharePoint frente a los ataques en curso que explotan CVE-2026-55040. El 15 de julio, la agencia también advirtió sobre la explotación de otras tres vulnerabilidades, CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164, contra servidores locales de SharePoint Server expuestos en Internet.
CISA confirmó asimismo que la vulnerabilidad de ejecución remota de código CVE-2026-45659, que desde principios de julio se sabe que está siendo explotada activamente, se utiliza ahora en ataques relacionados con ransomware. Desde noviembre de 2021, la agencia ha incluido 15 vulnerabilidades de Microsoft SharePoint explotadas activamente, ocho de las cuales también se han relacionado con grupos de ransomware.
¿Por qué es importante esta noticia?
La importancia de este acontecimiento radica en que la cadena no depende únicamente de una vulnerabilidad de ejecución remota, sino que comienza con una elusión de autenticación y después pasa a un componente que proporciona una vía de ejecución. En la práctica, esto significa que los administradores de servidores expuestos deben abordar ambas vulnerabilidades conjuntamente y revisar los intentos de acceso, la exploración de cuentas de administradores y la actividad del Business Data Catalog.
CISA recomienda a los equipos de seguridad revisar las directrices oficiales de Microsoft para reforzar SharePoint y evitar exponer directamente los servidores de SharePoint en Internet salvo que sea necesario. Todavía hay aspectos sin resolver: Microsoft clasificó CVE-2026-63520 como un objetivo atractivo para los atacantes, pero aún no la ha clasificado como explotada activamente, y Defused todavía no ha observado la ejecución de comandos en sus honeypots.