El 11 de agosto de 2026, Stephen Fewer de Rapid7 publicó un exploit de prueba de concepto para una evasión de autenticación crítica en Microsoft SharePoint. En horas, los proveedores de honeypot detectaron explotación activa en la naturaleza. Para el 18 de agosto, CISA había añadido la vulnerabilidad a su catálogo de Vulnerabilidades Explotadas Conocidas. Pero la historia real es más grande que un solo CVE: cuando se encadena con una segunda vulnerabilidad divulgada al día siguiente, estas fallas crean una ruta completa de ejecución remota de código no autenticada contra una de las plataformas de colaboración empresarial más desplegadas del planeta.
Lo que hace este descubrimiento particularmente notable es cómo se encontró. El equipo de investigación de Rapid7 utilizó investigación de vulnerabilidades asistida por IA para descubrir ambas fallas — un hito en cómo los investigadores de seguridad están aprovechando los modelos de lenguaje grandes para encontrar bugs críticos en software empresarial complejo.
Las dos fallas que permiten la compromisión total
La cadena de ataque combina dos vulnerabilidades distintas que, juntas, dan a un atacante no autenticado control total sobre un servidor SharePoint vulnerable.
CVE-2026-55040 es una evasión de autenticación por token JWT en el SPJsonWebSecurityTokenHandlerV2 de SharePoint. La falla proviene de una validación insuficiente de los JSON Web Tokens, permitiendo a un atacante falsificar tokens e impersonar a cualquier usuario privilegiado de SharePoint — incluyendo administradores — sin proporcionar credenciales válidas. Si puedes obtener el SID de un usuario o el nombre principal de usuario (cuando se configuran proveedores de identidad confiables), puedes crear un JWT con apariencia legítima, recuperar un FormDigestValue de un endpoint privilegiado y comenzar a hacer solicitudes autenticadas como ese usuario.
CVE-2026-63520 (CVSS 8.1) es una vulnerabilidad de instanciación insegura de tipos .NET en los Servicios de Conectividad de Negocio (BCS) de SharePoint. Después de evadir la autenticación mediante CVE-2026-55040, un atacante puede cargar un modelo BDC (Business Data Connectivity) malicioso en el BusinessDataCatalog. Este modelo instruye a SharePoint para instanciar tipos .NET arbitrarios — y a través de una cadena de gadgets cuidadosamente elaborada usando System.Web.UI.LosFormatter, el atacante puede lograr la ejecución arbitraria de código con los privilegios de la cuenta de servicio de SharePoint.
La cadena es devastadora en su simplicidad: falsificar un JWT, evadir la autenticación, cargar un modelo BDC malicioso, ejecutar código arbitrario. Sin interacción del usuario. Sin credenciales requeridas.
Descubrimiento asistido por IA: Una nueva era en investigación de vulnerabilidades
Quizás el aspecto más significativo de esta divulgación es cómo se encontraron las vulnerabilidades. Stephen Fewer de Rapid7 utilizó modelos de IA disponibles públicamente en un flujo de trabajo agéntico para descubrir ambas fallas — un proyecto de investigación que comenzó en enero de 2026 y concluyó con una cadena de exploits funcional para marzo.
Los números cuentan la historia: 120 horas de tiempo de ejecución del agente distribuidas en 24 días, 96 sesiones, aproximadamente 80,000 llamadas de herramientas agénticas y 256 indicaciones humanas. El agente de IA, guiado por la experiencia de Fewer, navegó por la masiva base de código de SharePoint, identificó la evasión de autenticación y luego encontró la instanciación insegura de tipos que habilitó la RCE.
"Nuestra conclusión principal del proyecto de investigación de SharePoint en Q1 es que un agente guiado por un experto en la materia (SME) fue crucial para mantener el modelo y su trabajo avanzando hacia el objetivo final," señaló Rapid7. El equipo también observó que la IA ocasionalmente "hacía trampa" — reproduciendo credenciales de administrador o leyendo secretos fuera del modelo de amenazas — reforzando que la supervisión humana sigue siendo esencial.
Este es un momento bisagra. Cuando la IA puede ayudar a los investigadores a encontrar cadenas RCE pre-auth en software empresarial tan complejo como SharePoint, el panorama de la seguridad ofensiva ha cambiado fundamentalmente.
Explotación activa y escala de exposición
La línea temporal es alarmante. Rapid7 divulgó CVE-2026-55040 a Microsoft en abril de 2026. El parche se lanzó en julio. Rapid7 publicó el PoC el 11 de agosto. Los proveedores de honeypot comenzaron a detectar explotación el mismo día. CISA añadió la vulnerabilidad a su catálogo KEV el 18 de agosto.
El análisis de VulnCheck encontró al menos 8,500 servidores SharePoint expuestos a internet después de filtrar honeypots y deduplicar. Esos son 8,500 objetivos potenciales para una cadena RCE no autenticada con una prueba de concepto disponible públicamente.
La huella de despliegue de SharePoint hace esto especialmente peligroso. No es un producto de nicho enterrado en un centro de datos. Es la columna vertebral de colaboración de empresas en todo el mundo — el portal de intranet, el repositorio de documentos, el motor de flujos de trabajo. Cuando SharePoint cae, los atacantes obtienen acceso a todo lo conectado: Active Directory, archivos compartidos, procesos de negocio y datos corporativos sensibles.
Parches y mitigación
Microsoft ha lanzado parches para todas las versiones soportadas de SharePoint:
- SharePoint Server Subscription Edition: KB5002893 (versión 16.0.19725.20522)
- SharePoint Server 2019: KB5002894 y KB5002896 (versión 16.0.10417.20198)
- SharePoint Enterprise Server 2016: KB5002905 y KB5002906 (versión 16.0.5565.1001)
Los equipos de seguridad deben tomar los siguientes pasos inmediatamente:
- Parchear ahora. Esta no es una situación de "programar para la próxima ventana de mantenimiento". La cadena de exploits es pública, la explotación está activa y el objetivo es la infraestructura de colaboración de tu organización.
- Auditar configuraciones de BCS. Revisa tu configuración de Servicios de Conectividad de Negocio. Si no usas BCS, considera deshabilitarlo para reducir la superficie de ataque.
- Monitorear indicadores. Busca cargas de modelos BDC inesperadas, patrones inusuales de tokens JWT y acceso no autorizado a endpoints
/_vti_bin/client.svc/ProcessQuery. - Revisar validación JWT. Asegúrate de que tu despliegue de SharePoint esté validando correctamente los tokens JWT, especialmente si usas proveedores de identidad confiables.
- Restringir exposición a internet. Si tu servidor SharePoint no necesita estar expuesto a internet, ponlo detrás de una VPN. Cada instancia de SharePoint expuesta a internet es un objetivo.
Lo que esto significa para tu negocio
La cadena RCE de SharePoint es lo último en un patrón acelerado: atacantes que apuntan a la infraestructura en la que más confían las empresas. De PaperCut a MOVEit a Barracuda y ahora SharePoint, la lección es consistente — tus herramientas de colaboración y productividad son objetivos principales.
Para organizaciones en Medio Oriente y globalmente, este es el momento de hacer preguntas difíciles sobre tus activos expuestos a internet. SharePoint es solo el comienzo. ¿Qué otras plataformas empresariales están expuestas? ¿Qué otra infraestructura de "configurar y olvidar" se ejecuta con privilegios elevados y enfrenta a internet público?
El ángulo del descubrimiento asistido por IA añade otra dimensión. Si la IA puede ayudar a los investigadores a encontrar cadenas RCE pre-auth en SharePoint, también puede ayudar a los atacantes. La ventana entre el descubrimiento de vulnerabilidades y la explotación se está cerrando. Tu cadencia de parcheo necesita mantenerse al día.
La conclusión clave: Parchea SharePoint hoy. Audita tus configuraciones de BCS. Y reconoce que la era del descubrimiento de vulnerabilidades acelerado por IA significa que el reloj avanza más rápido que nunca.