Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Ciberatacantes aprovechan vulnerabilidad de autenticación en SharePoint tras la publicación de un PoC


Ciberdelincuentes están explotando una vulnerabilidad crítica en Microsoft SharePoint (CVE-2026-55040) tras la publicación de un código de prueba. Este fallo de autenticación permite a atacantes suplantar usuarios o administradores para modificar datos y acceder a archivos. Microsoft ya lanzó un parche en julio de 2026, por lo que se recomienda actualizar los sistemas inmediatamente.






Los actores de amenazas han comenzado a explotar una vulnerabilidad de Microsoft SharePoint recién revelada tras la publicación de un código de prueba de concepto (PoC).

La vulnerabilidad en cuestión es la CVE-2026-55040 (puntuación CVSS: 9.1), que se refiere a una omisión crítica de la función de seguridad derivada de una autenticación débil. Fue parcheada por Microsoft como parte de sus actualizaciones de Patch Tuesday de julio de 2026.

"La función de autenticación podría ser omitida ya que esta vulnerabilidad permite la suplantación", afirmó Microsoft en un aviso sobre el fallo el mes pasado. "La explotación de esta vulnerabilidad podría permitir que un atacante revele archivos y modifique datos, aunque el atacante no puede afectar la disponibilidad del sistema".

Según Defused Cyber, los actores de amenazas están aprovechando un exploit PoC publicado por Rapid7 a principios de esta semana, lo que indica una vez más que se están abusando de fallos recientes en ataques del mundo real.

La explotación exitosa de CVE-2026-55040 puede permitir que un atacante no autenticado evite la autenticación en un servidor de SharePoint vulnerable y realice operaciones arbitrarias como usuario o administrador del sitio de SharePoint. La vulnerabilidad, según Rapid7, se debe a "varios problemas" en el flujo de validación de tokens JWT.

Específicamente, encadena cuatro debilidades diferentes para permitir que un atacante remoto no autenticado falsifique un JWT válido y suplante a cualquier usuario del sitio de SharePoint. Rapid7 señaló que el problema reside en dos clases diferentes que implementan la lógica de análisis y validación de tokens para los tokens de servicio a servicio (S2S) Bearer:

* SPJsonWebSecurityTokenHandlerV2
* SPJsonWebSecurityBaseTokenHandlerV2

Toda la cadena puede ser explotada por un atacante de la siguiente manera:

* El atacante envía un JWT con "alg: none" en el encabezado externo, por lo que no se requiere firma en el token externo.
* El encabezado x5t del token del actor contiene la huella digital del certificado STS de SharePoint, haciendo posible resolver una clave de firma sin verificación.
* El certificado resuelto no está en TrustedSecurityTokenServices, permitiendo que el emisor sea aceptado.
* La firma del token del actor es un valor no vacío, por ejemplo, AAAA, que nunca se verifica.

El PoC basado en Python de Rapid7 disponible aquí utiliza el token JWT falsificado para consultar el controlador de dominio de un objetivo, enumerar usuarios por SID y localizar automáticamente el SID del usuario para encontrar un administrador del sitio.

Al momento de escribir esto, no está claro quién está detrás de la actividad de explotación o cuáles son sus objetivos finales. Los datos de telemetría capturados por KEVIntel muestran que se registraron un total de 12 intentos de explotación desde el 19 de julio de 2026. De estos, ocho ocurrieron el 12 y 13 de agosto de 2026, lo que indica que la publicación del PoC ha influido en estos esfuerzos.

Los 12 intentos de explotación se originaron desde ocho direcciones IP únicas correspondientes a cinco países y regiones, incluyendo Hong Kong, Japón, los Países Bajos, Taiwán y EE. UU. Ante el aumento de la explotación activa, se te recomienda que mantengas tus instancias de SharePoint actualizadas para obtener una protección óptima.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.