CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 18 Ago 2026 21:02

Alerta de Seguridad: Microsoft SharePoint Weak Authentication Vulnerability (CVE-2026-55040)

Alerta de Seguridad: Microsoft SharePoint Weak Authentication Vulnerability (CVE-2026-55040)

Vulnerabilidad crítica (CVSS 9.1) en Microsoft SharePoint permite evasión de autenticación remota sin credenciales. Explotación activa confirmada. Fecha límite FCEB: 21/08/2026.

Contexto técnico: CVE-2026-55040 es una vulnerabilidad de autenticación débil (CWE-1390: Weak Authentication) en Microsoft SharePoint con una puntuación CVSS de 9.1 (CRÍTICA). La falla reside en el mecanismo de autenticación de la plataforma de colaboración empresarial SharePoint, ampliamente desplegada tanto en entornos on-premises como en la nube (SharePoint Server / SharePoint Online).

Mecanismo de explotación: Un atacante remoto no autenticado puede explotar esta vulnerabilidad para eludir controles de seguridad de autenticación a través de la red sin necesidad de credenciales válidas. Clasificada bajo CWE-1390 (Weak Authentication), la vulnerabilidad implica que el proceso de verificación de identidad puede ser circunventado mediante solicitudes manipuladas o aprovechando debilidades en el flujo de autenticación del servidor. El vector de ataque es de tipo Network (AV:N), con baja complejidad de ataque (AC:L) y sin requerir privilegios previos (PR:N), lo que eleva significativamente su criticidad operacional.

Impacto potencial: Una explotación exitosa permite a un atacante no autorizado acceder a recursos protegidos de SharePoint, incluyendo documentos sensibles, listas, sitios y datos corporativos almacenados en la plataforma. En entornos empresariales, esto puede derivar en exfiltración de datos confidenciales, movimiento lateral dentro de la red corporativa, compromiso de cuentas con privilegios elevados mediante acceso a tokens o credenciales almacenadas, y potencial uso como vector de entrada para ataques de ransomware. CISA ha incluido esta vulnerabilidad en su catálogo Known Exploited Vulnerabilities (KEV), lo que confirma evidencia de explotación activa en el entorno real.

Directiva CISA BOD 26-04: Las agencias del poder ejecutivo civil federal (FCEB) están obligadas a aplicar las mitigaciones indicadas por el fabricante antes del 21 de agosto de 2026, en cumplimiento con la directiva BOD 26-04. Adicionalmente, se exigen procedimientos de triaje forense según los requisitos publicados por CISA. Para servicios en la nube, se debe seguir la guía específica de BOD 26-04 o discontinuar el uso del producto si no hay mitigaciones disponibles.

Evasión de autenticación remota (Authentication Bypass) sobre red — AV:N/AC:L/PR:N. Un atacante no autenticado puede circunventar mecanismos de seguridad de autenticación de Microsoft SharePoint mediante peticiones de red manipuladas, sin requerir interacción del usuario. No se clasifica como RCE directo, pero el bypass de autenticación puede facilitar acceso no autorizado a datos, escalada de privilegios (LPE) o ser encadenado con otras vulnerabilidades para lograr ejecución de código arbitrario en el servidor SharePoint.

CVEs (1)
CVE-2026-55040
  • Aplicar parches del fabricante de forma inmediata: Consultar y aplicar las actualizaciones de seguridad publicadas por Microsoft en el Security Response Center (MSRC) para CVE-2026-55040: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55040. Las versiones afectadas específicas y los paquetes de actualización se detallan en el advisory oficial.
  • Cumplimiento BOD 26-04 (agencias FCEB): Las entidades federales deben completar la remediación antes del 21 de agosto de 2026 y seguir los requisitos de triaje forense según la guía de implementación de CISA: BOD 26-04 Implementation Guidance.
  • Evaluación de exposición a Internet: Identificar e inventariar todas las instancias de Microsoft SharePoint expuestas a Internet. Priorizar la aplicación de parches en activos con exposición pública de acuerdo con los lineamientos de BOD 26-04.
  • Mitigaciones temporales: En caso de no poder aplicar el parche de forma inmediata: restringir el acceso a SharePoint mediante controles de red (firewalls, segmentación), implementar autenticación multifactor (MFA) como capa adicional de protección, y monitorizar activamente los logs de acceso para detectar patrones de autenticación anómalos.
  • Monitorización y detección: Revisar registros de auditoría de SharePoint en busca de accesos no autorizados o intentos de evasión de autenticación. Implementar reglas de detección en SIEM para alertar sobre comportamientos sospechosos relacionados con este CVE.
  • SharePoint Online / Servicios en la nube: Para entornos SharePoint Online (Microsoft 365), verificar con Microsoft el estado de las mitigaciones aplicadas en el servicio gestionado. Si las mitigaciones no están disponibles, considerar la suspensión temporal del uso según las directrices de BOD 26-04 para servicios cloud.
  • Plan de respuesta a incidentes: Dada la inclusión en el catálogo KEV de CISA, asumir posible compromiso previo y ejecutar procedimientos de triaje forense para descartar explotación activa en la organización.
[INFO] CVE-2026-65400: Vulnerabilidad Crítica de Autenticación en Apple macOS Screen Sharing Activamente Explotada  ·  [INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·  [INFO] CVE-2026-65400: Vulnerabilidad Crítica de Autenticación en Apple macOS Screen Sharing Activamente Explotada  ·  [INFO] CVE-2026-59310: Path Traversal Crítico en VMware vCenter de Broadcom Permite Ejecución Remota de Código  ·  [INFO] CVE-2026-55040: Vulnerabilidad Crítica de Autenticación Débil en Microsoft SharePoint Activamente Explotada  ·  [INFO] CVE-2026-33824: Vulnerabilidad crítica de doble liberación en Microsoft IKE permite ejecución remota de código  ·  [INFO] CVE-2025-62593: Vulnerabilidad de Inyección de Código en Ray-Project Ray con Explotación Activa  ·