CISA alerta sobre vulnerabilidad crítica de autenticación en Microsoft SharePoint explotada activamente

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) incorporó a su catálogo KEV (Known Exploited Vulnerabilities) la vulnerabilidad CVE-2026-55040, una falla crítica en la autenticación de Microsoft SharePoint que permite a atacantes no autenticados eludir mecanismos de seguridad de forma remota. La explotación activa de esta vulnerabilidad, que afecta exclusivamente a entornos locales (on-premises), posibilita la suplantación de usuarios y administradores mediante la falsificación de tokens JWT, otorgando acceso no autorizado a datos sensibles y funciones administrativas.

CVE y severidad

  • Identificador: CVE-2026-55040
  • Tipo: Debilidad en mecanismos de autenticación (CWE-1390)
  • Vector de ataque: Remoto, sin necesidad de credenciales válidas
  • Explotación confirmada: Sí (incluida en el catálogo KEV de CISA el 18 de agosto de 2026)
  • Fecha límite de remediación (CISA): 21 de agosto de 2026

Productos afectados

Fabricante Producto Versiones afectadas
Microsoft SharePoint Server Subscription Edition Todas las versiones sin parches aplicados
Microsoft SharePoint Server 2019 Todas las versiones sin parches aplicados
Microsoft SharePoint Enterprise Server 2016 Todas las versiones sin parches aplicados

Nota: SharePoint Online no se ve afectado por esta vulnerabilidad.

Solución

Aplicar los parches de seguridad publicados por Microsoft en las actualizaciones de agosto de 2026 en todos los servidores SharePoint afectados.

Recomendaciones

Priorizar la aplicación de actualizaciones en servidores SharePoint con exposición a Internet. Verificar la implementación completa de los parches en todos los nodos de la granja SharePoint y revisar registros de autenticación e identidad en busca de actividad sospechosa, como accesos administrativos no autorizados o eventos de autenticación inusuales. Reducir la exposición de servidores vulnerables si no es posible aplicar mitigaciones inmediatas.

Referencias