top of page

Detectan actividad maliciosa contra Microsoft SharePoint encadenando el bypass JWT (CVE-2026-55040) y la ejecución remota de código (CVE-2026-63520)

  • hace 18 horas
  • 3 min de lectura

Honeypots y sensores de telemetría de amenazas han registrado un incremento de intentos de explotación dirigidos contra servidores on-premises de Microsoft SharePoint expuestos a Internet. Los atacantes están combinando dos fallos de seguridad recientemente parcheados por Microsoft y descubiertos originalmente por el equipo de investigación de Rapid7: un bypass crítico de autenticación en la validación de tokens JWT (CVE-2026-55040) y una vulnerabilidad de validación indebida de entradas que conduce a la ejecución remota de código (RCE) en los Servicios de Conectividad Empresarial (CVE-2026-63520). El encadenamiento de ambos fallos permite a un atacante remoto no autenticado suplantar identidades administrativas y buscar puntos de inyección de código para tomar el control del servidor.


Análisis técnico del vector de ataque  

La cadena de explotación documentada opera en dos etapas secuenciales:

  • Fase 1: Bypass de autenticación JWT (CVE-2026-55040 — CVSS 9.1 / CWE-1390)

    El fallo radica en la lógica del pipeline de validación de tokens JWT de SharePoint. Debido a debilidades en la comprobación de firmas, el uso indebido de la cabecera x5t para resolver certificados locales del Servicio de Tokens de Seguridad (STS) y la aceptación de cabeceras con algoritmo no seguro (alg: none), un atacante externo puede forjar un token con claims arbitrarios. Esto le permite adoptar la identidad de cualquier usuario del sitio —incluidas cuentas con privilegios de administración o identidades del sistema como NT AUTHORITY\LOCAL SERVICE— sin requerir credenciales válidas ni interacción previa del usuario.  

  • Fase 2: Inyección y ejecución remota de código (CVE-2026-63520 — CVSS 8.1 / CWE-20)

    Una vez obtenido el acceso autenticado mediante el token manipulado, el atacante accede a los módulos de Business Connectivity Services (BCS) y al catálogo de datos empresariales (Business Data Catalog o BDC). En este componente existe una instanciación insegura de tipos .NET. Al suministrar una cadena de objetos (gadget chain) especialmente diseñada, el atacante logra ejecutar comandos arbitrarios a nivel de sistema operativo bajo el contexto de la cuenta de servicio de Windows que ejecuta la instancia de SharePoint e IIS.

  • Mecánica observada en tráfico real:

    La telemetría de honeypots constató que, tras la liberación pública de pruebas de concepto (PoC) a mediados de agosto, los atacantes automatizaron el flujo: primero envían peticiones con tokens JWT manipulados, ejecutan la enumeración de interfaces de gestión administrativa y, de inmediato, lanzan sondeos hacia los sinks de BDC/BCS para intentar la ejecución del payload.


Alcance e impacto verificado  

  • Sistemas afectados: Ediciones locales (on-premises) de Microsoft SharePoint:  

    • Microsoft SharePoint Enterprise Server 2016  

    • Microsoft SharePoint Server 2019  

    • Microsoft SharePoint Server Subscription Edition

      (SharePoint Online en Microsoft 365 no es vulnerable a este vector específico).  

  • Nivel de explotación y confirmación:  

    • La Agencia de Seguridad de Ciberseguridad e Infraestructura de EE. UU. (CISA) incluyó formalmente CVE-2026-55040 en su catálogo de vulnerabilidades explotadas activamente (KEV) el 18 de agosto de 2026.  

    • Respecto a CVE-2026-63520, los registros de sensores confirman el sondeo activo y la enumeración de endpoints vulnerables tras el bypass. La ejecución efectiva de código en host debe validarse en cada entorno analizando anomalías en los procesos secundarios generados por el worker process de IIS (w3wp.exe).


Mitigación y recomendaciones  

  1. Despliegue de actualizaciones oficiales:

    Aplicar los paquetes acumulativos publicados por Microsoft:

    • Para CVE-2026-55040 (Ciclo de julio de 2026): KB5002882 (Subscription Edition), KB5002883 (2019) y KB5002891 (2016).  

    • Para CVE-2026-63520 (Ciclo de agosto de 2026): KB5002893 (Subscription Edition), KB5002894 / KB5002896 (2019) y KB5002905 / KB5002906 (2016).

      (Nota: La aplicación del parche de CVE-2026-55040 rompe la cadena de explotación externa al bloquear el paso inicial de autenticación).  

  2. Aislamiento y reducción de superficie:

    • Retirar cualquier instancia de SharePoint Server de la exposición directa a Internet pública.

    • Obligar a que los accesos externos se canalicen a través de un proxy inverso de Capa 7 o WAF que valide estrictamente la autenticación antes de alcanzar el endpoint del servidor.

  3. Caza de amenazas y detección en logs:  

    • Monitorizar solicitudes autenticadas a APIs administrativas que carezcan de un evento de inicio de sesión previo en los registros de auditoría de SharePoint.

    • Revisar anomalías en tokens JWT y picos de tráfico hacia rutas de Business Data Catalog (/_layouts/15/ y servicios BDC asociados).

    • Auditar la generación de procesos secundarios inesperados (como cmd.exe o powershell.exe) spawning desde w3wp.exe.

 
 
 

Comentarios


bottom of page