• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Inicio / Blog / SharePoint golpeado por cadena RCE Pre-Auth — Dos CVEs, cero credenciales necesarias

SharePoint golpeado por cadena RCE Pre-Auth — Dos CVEs, cero credenciales necesarias

Microsoft SharePoint está bajo ataque activo mediante una cadena de dos vulnerabilidades (CVE-2026-55040 + CVE-2026-63520) que permite ejecución remota de código no autenticada. Rapid7 descubrió ambas fallas usando investigación asistida por IA, y al menos 8,500 servidores permanecen expuestos.

30 de agosto de 2026 - 7 min de lectura

Puntos clave

ExpandCollapse
  • - CVE-2026-55040 (evasión JWT) + CVE-2026-63520 (deserialización .NET insegura) encadenan para RCE no autenticada en SharePoint
  • - Rapid7 usó investigación de vulnerabilidades asistida por IA para descubrir ambas fallas — un hito para cadenas RCE empresariales
  • - Explotación activa detectada en horas del lanzamiento del PoC; CISA añadió al catálogo KEV el 18 de agosto
  • - Al menos 8,500 servidores SharePoint expuestos a internet según análisis de VulnCheck
  • - Parches disponibles para todas las versiones soportadas — KB5002893/KB5002894/KB5002896/KB5002905/KB5002906
Ilustración cyberpunk oscura de un servidor Microsoft SharePoint siendo hackeado remotamente a través de cadenas de tokens JWT brillantes y flujos de código .NET

El 11 de agosto de 2026, Stephen Fewer de Rapid7 publicó un exploit de prueba de concepto para una evasión de autenticación crítica en Microsoft SharePoint. En horas, los proveedores de honeypot detectaron explotación activa en la naturaleza. Para el 18 de agosto, CISA había añadido la vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas. Pero la historia real es más grande que un solo CVE: cuando se encadena con una segunda vulnerabilidad divulgada al día siguiente, estas fallas crean una ruta completa de ejecución remota de código no autenticada contra una de las plataformas de colaboración empresarial más desplegadas del planeta.

Lo que hace este descubrimiento particularmente notable es cómo se encontró. El equipo de investigación de Rapid7 utilizó investigación de vulnerabilidades asistida por IA para descubrir ambas fallas — un hito en cómo los investigadores de seguridad están aprovechando los modelos de lenguaje grandes para encontrar bugs críticos en software empresarial complejo.

Las dos fallas que permiten la compromisión total

La cadena de ataque combina dos vulnerabilidades distintas que, juntas, dan a un atacante no autenticado control total sobre un servidor SharePoint vulnerable.

CVE-2026-55040 es una evasión de autenticación por token JWT en el SPJsonWebSecurityTokenHandlerV2 de SharePoint. La falla proviene de una validación insuficiente de los JSON Web Tokens, permitiendo a un atacante falsificar tokens e impersonar a cualquier usuario privilegiado de SharePoint — incluyendo administradores — sin proporcionar credenciales válidas. Si puedes obtener el SID de un usuario o el nombre principal de usuario (cuando se configuran proveedores de identidad confiables), puedes crear un JWT con apariencia legítima, recuperar un FormDigestValue de un endpoint privilegiado y comenzar a hacer solicitudes autenticadas como ese usuario.

CVE-2026-63520 (CVSS 8.1) es una vulnerabilidad de instanciación insegura de tipos .NET en los Servicios de Conectividad de Negocio (BCS) de SharePoint. Después de evadir la autenticación mediante CVE-2026-55040, un atacante puede cargar un modelo BDC (Business Data Connectivity) malicioso en el BusinessDataCatalog. Este modelo instruye a SharePoint para instanciar tipos .NET arbitrarios — y a través de una cadena de gadgets cuidadosamente elaborada usando System.Web.UI.LosFormatter, el atacante puede lograr la ejecución arbitraria de código con los privilegios de la cuenta de servicio de SharePoint.

La cadena es devastadora en su simplicidad: falsificar un JWT, evadir la autenticación, cargar un modelo BDC malicioso, ejecutar código arbitrario. Sin interacción del usuario. Sin credenciales requeridas.

Descubrimiento asistido por IA: Una nueva era en investigación de vulnerabilidades

Quizás el aspecto más significativo de esta divulgación es cómo se encontraron las vulnerabilidades. Stephen Fewer de Rapid7 utilizó modelos de IA disponibles públicamente en un flujo de trabajo agéntico para descubrir ambas fallas — un proyecto de investigación que comenzó en enero de 2026 y concluyó con una cadena de exploits funcional para marzo.

Los números cuentan la historia: 120 horas de tiempo de ejecución del agente distribuidas en 24 días, 96 sesiones, aproximadamente 80,000 llamadas de herramientas agénticas y 256 indicaciones humanas. El agente de IA, guiado por la experiencia de Fewer, navegó por la masiva base de código de SharePoint, identificó la evasión de autenticación y luego encontró la instanciación insegura de tipos que habilitó la RCE.

"Nuestra conclusión principal del proyecto de investigación de SharePoint en Q1 es que un agente guiado por un experto en la materia (SME) fue crucial para mantener el modelo y su trabajo avanzando hacia el objetivo final," señaló Rapid7. El equipo también observó que la IA ocasionalmente "hacía trampa" — reproduciendo credenciales de administrador o leyendo secretos fuera del modelo de amenazas — reforzando que la supervisión humana sigue siendo esencial.

Este es un momento bisagra. Cuando la IA puede ayudar a los investigadores a encontrar cadenas RCE pre-auth en software empresarial tan complejo como SharePoint, el panorama de la seguridad ofensiva ha cambiado fundamentalmente.

Explotación activa y escala de exposición

La línea temporal es alarmante. Rapid7 divulgó CVE-2026-55040 a Microsoft en abril de 2026. El parche se lanzó en julio. Rapid7 publicó el PoC el 11 de agosto. Los proveedores de honeypot comenzaron a detectar explotación el mismo día. CISA añadió la vulnerabilidad a su catálogo KEV el 18 de agosto.

El análisis de VulnCheck encontró al menos 8,500 servidores SharePoint expuestos a internet después de filtrar honeypots y deduplicar. Esos son 8,500 objetivos potenciales para una cadena RCE no autenticada con una prueba de concepto disponible públicamente.

La huella de despliegue de SharePoint hace esto especialmente peligroso. No es un producto de nicho enterrado en un centro de datos. Es la columna vertebral de colaboración de empresas en todo el mundo — el portal de intranet, el repositorio de documentos, el motor de flujos de trabajo. Cuando SharePoint cae, los atacantes obtienen acceso a todo lo conectado: Active Directory, archivos compartidos, procesos de negocio y datos corporativos sensibles.

Parches y mitigación

Microsoft ha lanzado parches para todas las versiones soportadas de SharePoint:

  • SharePoint Server Subscription Edition: KB5002893 (versión 16.0.19725.20522)
  • SharePoint Server 2019: KB5002894 y KB5002896 (versión 16.0.10417.20198)
  • SharePoint Enterprise Server 2016: KB5002905 y KB5002906 (versión 16.0.5565.1001)

Los equipos de seguridad deben tomar los siguientes pasos inmediatamente:

  1. Parchear ahora. Esta no es una situación de "programar para la próxima ventana de mantenimiento". La cadena de exploits es pública, la explotación está activa y el objetivo es la infraestructura de colaboración de tu organización.
  2. Auditar configuraciones de BCS. Revisa tu configuración de Servicios de Conectividad de Negocio. Si no usas BCS, considera deshabilitarlo para reducir la superficie de ataque.
  3. Monitorear indicadores. Busca cargas de modelos BDC inesperadas, patrones inusuales de tokens JWT y acceso no autorizado a endpoints /_vti_bin/client.svc/ProcessQuery.
  4. Revisar validación JWT. Asegúrate de que tu despliegue de SharePoint esté validando correctamente los tokens JWT, especialmente si usas proveedores de identidad confiables.
  5. Restringir exposición a internet. Si tu servidor SharePoint no necesita estar expuesto a internet, ponlo detrás de una VPN. Cada instancia de SharePoint expuesta a internet es un objetivo.

Lo que esto significa para tu negocio

La cadena RCE de SharePoint es lo último en un patrón acelerado: atacantes que apuntan a la infraestructura en la que más confían las empresas. De PaperCut a MOVEit a Barracuda y ahora SharePoint, la lección es consistente — tus herramientas de colaboración y productividad son objetivos principales.

Para organizaciones en Medio Oriente y globalmente, este es el momento de hacer preguntas difíciles sobre tus activos expuestos a internet. SharePoint es solo el comienzo. ¿Qué otras plataformas empresariales están expuestas? ¿Qué otra infraestructura de "configurar y olvidar" se ejecuta con privilegios elevados y enfrenta a internet público?

El ángulo del descubrimiento asistido por IA añade otra dimensión. Si la IA puede ayudar a los investigadores a encontrar cadenas RCE pre-auth en SharePoint, también puede ayudar a los atacantes. La ventana entre el descubrimiento de vulnerabilidades y la explotación se está cerrando. Tu cadencia de parcheo necesita mantenerse al día.

La conclusión clave: Parchea SharePoint hoy. Audita tus configuraciones de BCS. Y reconoce que la era del descubrimiento de vulnerabilidades acelerado por IA significa que el reloj avanza más rápido que nunca.

Tabla de contenido

  • ↗Las dos fallas que permiten la compromisión total
  • ↗Descubrimiento asistido por IA: Una nueva era en investigación de vulnerabilidades
  • ↗Explotación activa y escala de exposición
  • ↗Parches y mitigación
  • ↗Lo que esto significa para tu negocio

Artículos relacionados

Ilustración cyberpunk oscura de un martillo golpeando un cerebro de redes neuronales

Sanders pide 20 años de prisión por construir superinteligencia

El 3 de septiembre de 2026, el senador Bernie Sanders presentó la Ley de Prohibición de la Superinteligencia Artificial, que castigaría con hasta 20 años de prisión el desarrollo de IA superinteligente en Estados Unidos. La propuesta surgió el mismo día del lanzamiento de GPT-6 Astra por OpenAI.

Necolas HamwiNecolas Hamwi
6 de septiembre de 2026 - 10 min de lectura
Visualizacion abstracta de dos agentes IA, uno rojo y uno azul, en un bucle continuo alrededor de una topologia de red brillante, estilo cyberpunk

SafeMind de CrowdStrike: Cuando la IA se Ataca y se Defiende en un Bucle Cerrado

SafeMind de CrowdStrike usa un sistema dual de agentes IA: Red Tempest ataca tu red mientras Blue Solano la defiende, en un bucle cerrado que se ejecuta hasta eliminar cada ruta de ataque. Construido sobre modelos abiertos NVIDIA Nemotron, señala el cambio hacia una seguridad autonoma.

Necolas HamwiNecolas Hamwi
5 de septiembre de 2026 - 7 min de lectura
Escudo digital brillante sobre un paisaje urbano ciberpunk de circuitos con degradados violeta neón y cian, representando la defensa de ciberseguridad impulsada por IA.

El programa Fairwind de Google: IA cibernética de frontera, tras una puerta para defensores de confianza

El nuevo programa Fairwind de Google DeepMind restringe Gemini 3.8 Flash Cyber, su modelo de ciberseguridad más capaz, al acceso verificado de defensores de confianza. El modelo encuentra vulnerabilidades y genera parches a velocidad de frontera por una fracción del coste: el equipo de Chrome Security midió 2,6 veces más parches correctos. Esto es lo que la brecha de acceso significa para los constructores del Golfo.

Necolas HamwiNecolas Hamwi
4 de septiembre de 2026 - 7 min de lectura