Dos fallos de SharePoint ya forman una cadena: 8.700 servidores están expuestos

La Agencia de Ciberseguridad de Singapur advirtió el 28 de agosto de 2026 que CVE-2026-55040 y CVE-2026-63520 estaban siendo explotadas activamente contra Microsoft SharePoint Server. La alerta oficial de la CSA indica que la combinación permite eludir una función de seguridad y ejecutar código a través de la red, confirma que existe una prueba de concepto pública y pide actualizar inmediatamente las instalaciones afectadas.
En esa fecha, el riesgo potencial incluía más de 8.700 servidores SharePoint visibles desde internet. El recuento de Shadowserver recogido por BleepingComputer mide servicios expuestos, no víctimas: no revela cuántos conservaban una compilación vulnerable ni cuántos habían sufrido una ejecución de código.
La alerta reúne dos vulnerabilidades en un solo riesgo
CVE-2026-55040 es un fallo en la autenticación mediante JSON Web Tokens; CVE-2026-63520 afecta a la validación de entradas en Business Connectivity Services. La primera abre una sesión con privilegios que el atacante no posee y la segunda convierte ese acceso en una vía para ejecutar código dentro del servidor.
La cadena afecta a SharePoint Server instalado localmente, en las ediciones Subscription Edition, 2019 y 2016 Enterprise. El aviso no se refiere al servicio SharePoint Online de Microsoft 365 ni permite extender automáticamente el mismo riesgo a ese producto.
“Explotación activa” tampoco significa que todos los intentos hayan completado los dos pasos. Antes de la alerta del 28 de agosto, sensores de tipo honeypot habían registrado el uso del bypass JWT, una intensa enumeración administrativa y sondeos sobre Business Data Catalog, pero no ejecución de código en esos sensores concretos. La alerta posterior amplía el estado conocido de la amenaza sin convertir cada sondeo anterior en un compromiso confirmado.
Cómo el bypass JWT conduce a la ejecución remota

El primer eslabón se encuentra en la validación de JWT de SharePoint. Si el atacante obtiene datos de identidad de un usuario privilegiado —como su SID o, en determinadas configuraciones de identidad de confianza, su nombre principal de usuario— puede fabricar un token y presentarse ante la aplicación como esa cuenta.
El token falsificado permite solicitar un FormDigestValue desde un endpoint privilegiado. Con el JWT y ese valor, el atacante puede realizar operaciones normalmente reservadas a usuarios autenticados, incluidas modificaciones en Business Connectivity Services y en su servicio subyacente, Business Data Catalog.
El segundo eslabón aprovecha la creación insegura de tipos .NET dentro de un modelo BDC. El análisis técnico de VulnCheck reproduce la cadena completa: carga un modelo manipulado, vincula un método a una lista externa y provoca que SharePoint invoque una operación controlada por el atacante hasta ejecutar código en el servidor vulnerable.
- El atacante falsifica un JWT mediante CVE-2026-55040.
- Obtiene el digest requerido para efectuar operaciones privilegiadas.
- Carga un modelo BDC que solicita la creación de un tipo .NET inseguro.
- Registra una lista externa asociada al modelo y activa el método preparado.
- CVE-2026-63520 convierte esa invocación en ejecución de código.
La demostración utilizó LosFormatter para deserializar la carga final. Eso no convierte a CVE-2026-63520 en una vulnerabilidad de deserialización: la causa corregida es la posibilidad de instanciar tipos .NET no seguros en los modelos de BCS; la deserialización fue la técnica elegida para aprovechar esa capacidad.
Las compilaciones que fijan el límite seguro

La alerta identifica como afectadas las versiones anteriores a estos números de compilación:
- SharePoint Server Subscription Edition: 16.0.19725.20522.
- SharePoint Server 2019: 16.0.10417.20198.
- SharePoint Server 2016 Enterprise: 16.0.5565.1001.
Esos números son los umbrales mínimos que contienen la corrección indicada para cada rama. La recomendación oficial es instalar la versión más reciente disponible, no detenerse deliberadamente en el mínimo.
Una actualización anterior que solo corrija CVE-2026-55040 no elimina la cadena completa. La protección exige que la compilación instalada también incorpore la validación añadida para CVE-2026-63520, que restringe los tipos .NET admitidos por los modelos de Business Connectivity Services.
En una granja con varios nodos, el número debe comprobarse en cada servidor. El estado de un único nodo o de la consola empleada para administrar la granja no demuestra que todos los componentes ejecuten la misma compilación corregida.
Qué prueban los 8.700 servidores y qué sigue sin saberse

La cifra de más de 8.700 representa servidores SharePoint detectables desde internet. No procede de una inspección autenticada de todas sus compilaciones y no permite saber qué parte corresponde a sistemas parcheados, instalaciones vulnerables o señuelos desplegados para observar ataques.
Conviene separar tres estados. Exposición significa que el servicio puede localizarse desde internet; sondeo describe peticiones compatibles con una o varias etapas de la cadena; compromiso requiere rastros verificables de ejecución, cambios no autorizados, persistencia o actividad posterior en el servidor.
Por eso, el título dimensiona la superficie observable, no el número de intrusiones. La cadena técnica funcional, la prueba de concepto pública y la explotación activa sí estaban documentadas el 28 de agosto; seguía sin publicarse cuántos de los servidores visibles ejecutaban versiones vulnerables o habían sido comprometidos.
El dato pendiente no es otra estimación general de exposición, sino evidencia que conecte versiones concretas, registros y artefactos de cada instalación con la culminación del ataque. Hasta que exista esa información, los 8.700 servidores describen el alcance potencial del problema, mientras que el impacto confirmado debe evaluarse por separado.
Lee también:
Suscríbete a nuestro boletín
Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.