Bypass de JWT en SharePoint abre sitios locales
7 Min. Lectura
CVE-2026-55040 permite que atacantes no autenticados se hagan pasar por usuarios de SharePoint. Rapid7 informa un CVSS 9.1. El bypass de autenticación rompe la cadena antes de que la componente planificada de ejecución remota de código (RCE) se implemente en agosto.
Lo más importante en resumen
- Parchear primero la autenticación. CVE-2026-55040 es el punto de entrada. Sin una sesión válida, se rompe la cadena de RCE descrita por Rapid7.
- Identidad basta. SID o UPN del usuario objetivo son suficientes como requisito para la suplantación de identidad.
- Priorizar on-prem. Los servidores de SharePoint expuestos a Internet son el inventario urgente, no solo la lista de CVE.
- Segundo Zero-Day en foco. CVE-2026-56164 (EoP de SharePoint) ya ha sido explotado según Microsoft. Revisar la mitigación AMSI.
Relacionado:El proveedor más débil abre la instalación crítica / Un controlador firmado deja ciego al endpoint
Qué CVE-2026-55040 rompe
¿Qué es el bypass de JWT de SharePoint? CVE-2026-55040 es una vulnerabilidad en la validación de tokens JWT de Microsoft SharePoint. Un atacante remoto e no autenticado puede eludir la autenticación y ejecutar operaciones como usuario del sitio o administrador, siempre que conozca la identidad objetivo.
Descubrió la vulnerabilidad Stephen Fewer de Rapid7 Labs como parte de un proyecto de investigación de día cero. La coordinación con Microsoft comenzó el 18 de mayo de 2026. El 14 de julio de 2026 se produjo la divulgación pública junto con el parche de julio.
CVSS v3.1 de CVE-2026-55040 (Crítico)
Fuente: Rapid7 / FIRST-Rechner
La condición es precisa: el atacante debe conocer a la persona objetivo, por ejemplo a través de la SID de Active Directory o UPN (típico de correo similar). Posteriormente puede asumir la identidad. Rapid7 describe enumeración de SID más suplantación de identidad hasta el administrador del sitio en la representación de la POC.
Definición · JWT-Auth-Bypass
Un atacante evade la verificación del token y se hace pasar por un usuario conocido de SharePoint, sin conocer su contraseña.
Por qué el bypass de autenticación detiene la cadena RCE
Rapid7 encadenó el bypass con una vulnerabilidad RCE independiente, lo que permite la ejecución remota de código no autorizada. Microsoft planea la parte RCE para el ciclo de agosto. El parche de julio para CVE-2026-55040 ya interrumpe esta cadena. Los bypasses de autenticación no son simples problemas; abren por completo la superficie de ataque autenticada.
Paralelamente, el parche de julio aborda CVE-2026-56164, una vulnerabilidad de elevación de privilegios en SharePoint con explotación activa según Microsoft (CVSS 5.3, Moderado). Afecta a: SharePoint Server 2016, 2019 y Subscription Edition. Microsoft señala la integración de AMSI como detección adicional de solicitudes POST maliciosas. Esto no reemplaza el parche, sino que lo complementa.
Prioridad para administradores DACH
Primero inventariar: ¿Qué servidores de SharePoint on-prem se ejecutan y son accesibles desde Internet? Cada una de estas instancias es crítica. Luego comprobar el estado de los parches contra las actualizaciones de julio. Documentar las versiones. Tener preparado el plan de reversión, pero no posponer la aplicación del parche.
Luego buscar rastros de identidad: actividades inusuales de administrador de sitio, nuevos webparts, cargas de archivos sospechosas, anomalías de token y autenticación en los registros. Quien solo revisa las CVE y ignora la exposición, pierde tiempo.
SHAREPOINT ON-PREMISE AHORA
- ✓Aplicar los parches de julio-2026 a SharePoint Server y validar el estado de la versión
- ✓Inventariar las instancias de SharePoint expuestas a Internet y eliminar la exposición
- ✓Comprobar la integración AMSI para SharePoint (mitigación de Microsoft para rutas EoP relacionadas)
- ✓Revisar cuentas de administrador y sitio en busca de inicios de sesión y patrones de token inusuales
- ✓Rastrear por separado la cadena de bypass de autenticación y RCE: planificar el parche de agosto para la componente RCE
Qué debe ser el board-set
On-Prem-SharePoint sigue siendo una superficie de ataque mientras las rutas de autenticación sean débiles y las instancias estén expuestas. CVE-2026-55040 muestra: las plataformas de colaboración son capas de gestión. Quien las parchea y las saca de Internet, rompe las cadenas. Quien espera, paga más caro el componente de RCE de agosto.
Preguntas frecuentes
Cada pregunta está bloqueada. Un toque desbloquea la respuesta.
¿Es explotable de forma remota CVE-2026-55040?
Sí. Rapid7 describe un camino de ataque remoto e inauthenticado. La condición es conocer la identidad del objetivo (SID o UPN).
¿El parche de julio es suficiente contra la cadena completa de ejecución remota de código?
Él rompe la cadena descrita por Rapid7. La componente RCE independiente se materializará en el ciclo de agosto. ¡Parchear de inmediato!
¿Afecta al SharePoint Online?
La divulgación se centra en SharePoint Server y en la pipeline de validación JWT de los productos servidor afectados. El alcance exacto del parche se detalla en la entrada de MSRC correspondiente a cada Build.
¿Cuál es la diferencia con CVE-2026-56164?
56164 es una explotación con explotación confirmada en el campo. 55040 es el bypass de autenticación JWT con CVSS 9.1 y potencial de cadena a RCE.
¿Qué mitigación cuenta además del parche?
Reducir la exposición a Internet, activar Antimalware Scan Interface (AMSI) en SharePoint, supervisar cuentas de administrador y alertar sobre operaciones de sitio inusuales.
Selección de la redacción
RecomendadoUn control de punto final ciego debido a un controlador firmado
Más de la red MBF Media
cloudmagazinCuando las GPUs devoran el presupuesto de SaaSMyBusinessFutureCuándo realmente merece la pena un modelo de IA alemán


