Alerta por vulnerabilidad en SharePoint que permite RCE no autenticada

Publicado el

Descubrimiento de vulnerabilidad crítica en SharePoint

Investigadores de ciberseguridad han revelado una cadena de explotación en Microsoft SharePoint que permite a atacantes remotos no autenticados ejecutar código con privilegios de administrador. Esta vulnerabilidad, identificada como CVE-2026-55040 y con un nivel de gravedad CVSS 9.1, afecta a las ediciones de SharePoint Server Subscription, 2019 y 2016.

La falla permite que un atacante asuma la identidad de un usuario seleccionado, siempre que conozca el Active Directory Security Identifier (SID) o el User Principal Name (UPN) del objetivo. Este enfoque, que utiliza inteligencia artificial, fue clave para descubrir la vulnerabilidad.

Cadena de explotación y ejecución remota de código

Los investigadores de Rapid7 lograron encadenar esta vulnerabilidad a otra falla de ejecución remota de código, identificada como CVE-2026-63520 (CVSS 8.1). Este segundo defecto, relacionado con una instanciación de tipo insegura en los Business Connectivity Services de SharePoint, permite a los atacantes ejecutar código en el servidor sin necesidad de credenciales.

Ambas vulnerabilidades afectan a las mismas versiones de SharePoint, así como al Project Server 2013 y a Office Web Apps 2013. Aunque Rapid7 afirma que la vulnerabilidad ha sido corregida, hasta el momento de la redacción, no se había publicado un paquete de actualización de agosto por parte de Microsoft para las versiones afectadas. Se recomienda a los administradores de sistemas que verifiquen la instalación de la actualización de julio, que según Rapid7, interrumpe esta cadena de explotación.

Evaluación de CISA y detalles técnicos

La CISA (Agencia de Seguridad de Infraestructura y Ciberseguridad) comunicó el 14 de julio que esta vulnerabilidad no había sido explotada activamente hasta esa fecha. La debilidad radica en el proceso de validación del JSON Web Token (JWT) de SharePoint, donde múltiples problemas permiten que un atacante no autenticado actúe como si fuera el usuario objetivo.

Rapid7 proporcionó un análisis técnico detallado y un script de prueba de concepto el 11 de agosto, mostrando cómo se puede automatizar el ataque. Durante sus investigaciones, la empresa registró una notable cantidad de sesiones y llamadas a herramientas, evidenciando la complejidad del proceso.

Recomendaciones de seguridad

Microsoft lanzó actualizaciones en julio para las versiones afectadas, pero el 14 de julio también marcó el fin del soporte para SharePoint Server 2016 y 2019. Según las políticas de ciclo de vida de Microsoft, los productos que han alcanzado el fin de soporte no recibirán nuevas actualizaciones de seguridad. Por esta razón, los administradores de sistemas deben actuar con rapidez y asegurarse de que las actualizaciones de seguridad estén instaladas.

Además, se debe tener en cuenta que otras tres vulnerabilidades de SharePoint estaban siendo explotadas activamente cuando CISA emitió su alerta. Los atacantes estaban robando IIS machine keys, lo que subraya la necesidad de realizar una respuesta adecuada a incidentes en caso de compromisos, más allá de simplemente rotar claves.

En resumen, se aconseja a las organizaciones que utilicen SharePoint que mantengan sus sistemas actualizados y que estén alerta ante posibles signos de compromiso en sus servidores expuestos.

Fuente

Ver noticia original