Alerta de seguridad
Nivel de peligrosidad: Crítico
Descripción
El CVE-2026-55040 es una vulnerabilidad de autenticación débil (CWE-1390) en el proceso de validación de tokens JWT de SharePoint Server (on-premises). Un atacante remoto no autenticado puede forjar un JWT válido sin necesitar credenciales y suplantar la identidad de cualquier usuario de SharePoint (incluidos administradores) conociendo únicamente su SID o UPN.
Recursos afectados
- SharePoint Server Subscription Ed anteriores a 16.0.19725.20434
- SharePoint Server 2019 anteriores a 16.0.10417.20175
- SharePoint Enterprise Server 2016 anteriores a 16.0.5561.1001
Solución/Mitigación
Instale las actualizaciones de julio/agosto 2026 para SharePoint según corresponda a su versión. En concreto:
- Subscription Edition: KB5002882 (build 16.0.19725.20434).
- SharePoint 2019: KB5002883 (build 16.0.10417.20175).
- SharePoint 2016: KB5002891 (build 16.0.5561.1001).
- Microsoft recomienda instalar el acumulado completo de julio/agosto 2026 en lugar de parches aislados.
Indicadores de compromiso
- Trafico HTTP anómalo, mediante solicitudes al sitio de SharePoint que incluyan tokens Bearer/JWT no habituales, especialmente con encabezados alg:"none" o firmas inválidas.
- Autenticaciones irregulares de login de usuarios sin registro de credenciales válidas, o desde IPs o ubicaciones no habituales para esos usuarios.
- Actividad inesperada de cualquier cambio de configuración, creación de aplicaciones o permisos administrativos inusual en SharePoint sin auditoría previa.
Recomendaciones
- Identifique todas las instancias on‑premises de SharePoint e instale inmediatamente los parches correspondientes para su version.
- Para reducir la superficie de ataque, aplique controles de red reforzados como ser: firewalls, segmentación de red y proxies que limiten el acceso a SharePoint.
- Refuerce la monitorización de la red y los logs de seguridad, busque signos de explotación previa, si se detectan indicios de compromiso, ejecute análisis forenses y considere respuestas de emergencia (aislamiento del servidor, regeneración de certificados internos, etc.).