Sin contraseñas ni barreras: el fallo crítico en SharePoint que exige parches inmediatos

Por Fredy Avila      

Para quienes administraron o gestionan servidores on-premises de Microsoft SharePoint, el panorama de parches suele requerir planeación cautelosa por las dependencias de la infraestructura corporativa. Sin embargo, cuando aparece una vulnerabilidad que permite la suplantación directa de identidad sin pedir credenciales, el margen de espera simplemente se reduce a cero.

La reciente confirmación de la explotación activa del fallo CVE-2026-55040 pone en la mira a las organizaciones que aún alojan SharePoint de forma local o híbrida.

¿En qué consiste la vulnerabilidad?

El problema radica en una falla crítica dentro de la validación y gestión de tokens JWT (JSON Web Tokens) en el servicio de autenticación de SharePoint. En términos sencillos: un atacante no autenticado puede enviar peticiones manipuladas al servidor para forjar un token válido con privilegios elevados.

Los puntos clave del vector de ataque:

  • Acceso directo sin credenciales: No requiere una cuenta previa comprometida ni interacción de un usuario (como ataques de phishing).

  • Elevación inmediata a nivel de Administrador: Al suplantar el token JWT, el atacante obtiene permisos administrativos completos sobre las colecciones de sitios, bibliotecas de documentos y configuraciones de la granja de SharePoint.

  • Exfiltración y movimientos laterales: Una vez adentro, el atacante puede extraer datos confidenciales o utilizar el servidor como trampolín para comprometer el directorio activo (Active Directory) corporativo.

La acción requerida

Tanto la CISA como los centros de respuesta ante incidentes coinciden en que la mitigación no admite demoras. La recomendación primaria consiste en aplicar las actualizaciones de seguridad liberadas por Microsoft para SharePoint Server y auditar los registros de autenticación en busca de tokens JWT anómalos o solicitudes de acceso desde direcciones IP no reconocidas.

Para las organizaciones que no puedan aplicar el parche de forma inmediata, la medida temporal más efectiva es restringir el acceso a la consola de SharePoint únicamente a través de la red privada (VPN) o red interna, aislando las interfaces expuestas directamente a la red pública.

Fuente de la noticia: CISA (Known Exploited Vulnerabilities Catalog) & Microsoft Security Response Center (MSRC).