Fecha de publicación: Lun, 31/08/2026 - 17:16

Alerta de seguridad

Nivel de peligrosidad: Crítico

Descripción

El CVE-2026-55040 es una vulnerabilidad de autenticación débil (CWE-1390) en el proceso de validación de tokens JWT de SharePoint Server (on-premises). Un atacante remoto no autenticado puede forjar un JWT válido sin necesitar credenciales y suplantar la identidad de cualquier usuario de SharePoint (incluidos administradores) conociendo únicamente su SID o UPN.

Recursos afectados

  • SharePoint Server Subscription Ed anteriores a 16.0.19725.20434
  • SharePoint Server 2019 anteriores a 16.0.10417.20175    
  • SharePoint Enterprise Server 2016  anteriores a 16.0.5561.1001    
     

Solución/Mitigación

Instale las actualizaciones de julio/agosto 2026 para SharePoint según corresponda a su versión. En concreto:

  • Subscription Edition: KB5002882 (build 16.0.19725.20434).
  • SharePoint 2019: KB5002883 (build 16.0.10417.20175).
  • SharePoint 2016: KB5002891 (build 16.0.5561.1001).
  • Microsoft recomienda instalar el acumulado completo de julio/agosto 2026 en lugar de parches aislados.

Indicadores de compromiso

  • Trafico HTTP anómalo, mediante solicitudes al sitio de SharePoint que incluyan tokens Bearer/JWT no habituales, especialmente con encabezados alg:"none" o firmas inválidas.
  • Autenticaciones irregulares de login de usuarios sin registro de credenciales válidas, o desde IPs o ubicaciones no habituales para esos usuarios.
  • Actividad inesperada  de cualquier cambio de configuración, creación de aplicaciones o permisos administrativos inusual en SharePoint sin auditoría previa.

Recomendaciones

  • Identifique todas las instancias on‑premises de SharePoint e instale inmediatamente los parches correspondientes para su version.
  • Para reducir la superficie de ataque, aplique controles de red reforzados como ser: firewalls, segmentación de red y proxies que limiten el acceso a SharePoint. 
  • Refuerce la monitorización de la red y los logs de seguridad, busque signos de explotación previa, si se detectan indicios de compromiso, ejecute análisis forenses y considere respuestas de emergencia (aislamiento del servidor, regeneración de certificados internos, etc.).

Referencias