CVE 2026 55040 es una vulnerabilidad crítica de omisión de autenticación JWT (CVSS 9.1) en Microsoft SharePoint Server que permite a un atacante remoto no autenticado falsificar una sesión y suplantar a cualquier usua... Afecta a todas las versiones locales compatibles de SharePoint Server (2016, 2019 y Subscription...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Una vulnerabilidad crítica de omisión de autenticación en Microsoft SharePoint Server — identificada como CVE-2026-55040 (CVSS 9.1) — ya está siendo explotada activamente en ataques después de que la firma de seguridad Rapid7 publicara un exploit de prueba de concepto (PoC) completo. El fallo permite a un atacante remoto no autenticado forjar una sesión JWT válida y suplantar a cualquier usuario de SharePoint, incluido un administrador del farm, sin necesidad de credenciales .
El investigador de Rapid7, Stephen Fewer, descubrió la vulnerabilidad y la divulgó de forma conjunta con Microsoft el 14 de julio de 2026 . Después de que Rapid7 publicara el PoC el 10 de agosto, los atacantes lo utilizaron y comenzaron a atacar sistemas en vivo en cuestión de días
.
Todas las ediciones locales compatibles de SharePoint Server son vulnerables:
SharePoint Online (Microsoft 365) no está afectado. El fallo no impacta en entornos en la nube .
CVE-2026-55040 está clasificada como CWE-1390: Autenticación Débil y reside en el proceso de validación de tokens JSON Web Token (JWT) de SharePoint . Rapid7 describió la causa raíz como "una cadena de cuatro debilidades distintas" en la lógica de validación de tokens
. Un atacante con acceso de red a un servidor vulnerable puede presentar un JWT falsificado que el servidor acepta como válido, lo que le permite suplantar a cualquier usuario conocido del sitio
.
Si el atacante identifica una cuenta con derechos administrativos —ya sea por su nombre de usuario de Active Directory o su correo electrónico— obtiene acceso administrativo completo al farm de SharePoint . Desde esa posición, el fallo puede combinarse con una vulnerabilidad separada de ejecución remota de código (RCE) sin parche para lograr RCE completa sin autenticación
.
Microsoft parcheó CVE-2026-55040 en las actualizaciones del Patch Tuesday de julio de 2026, publicadas el 14 de julio de 2026 . El aviso de la compañía indicaba: "La función de autenticación podría ser omitida, ya que esta vulnerabilidad permite la suplantación de identidad. La explotación de esta vulnerabilidad podría llevar a la omisión de autenticación."
Microsoft evaluó el fallo como que permite a un atacante "divulgar archivos y modificar datos, pero el atacante no puede afectar la disponibilidad del sistema" .
La alerta de CISA del 14 de julio de 2026 (AA26-196A) instó a endurecer SharePoint de inmediato. En ese momento, CISA confirmó la explotación activa de otras tres CVEs de SharePoint —CVE-2026-32201, CVE-2026-45659 y CVE-2026-56164— y enumeró CVE-2026-55040 como recién divulgada pero aún no conocida por ser explotada . Tras la publicación del PoC de Rapid7, la explotación activa se produjo rápidamente y el catálogo KEV (Known Exploited Vulnerabilities) actualizado de CISA ahora incluye CVE-2026-55040
.
El Centro Canadiense de Ciberseguridad también emitió el aviso AL26-017, agregando CVE-2026-55040 a su lista de SharePoint de impacto crítico .
La única mitigación efectiva es aplicar las actualizaciones del Patch Tuesday de julio de 2026 de inmediato. No existe una solución alternativa ni un cambio de configuración que pueda bloquear esta vulnerabilidad sin el parche .
Las recomendaciones adicionales de hardening de Microsoft y CISA incluyen:
CVE-2026-55040 no es un incidente aislado. A lo largo de 2026, los atacantes han estado encadenando múltiples vulnerabilidades de SharePoint en campañas coordinadas — utilizando un vector de acceso inicial como CVE-2026-55040 para obtener un punto de apoyo, y luego pivotando hacia la escalada de privilegios o RCE para implementar ransomware o moverse lateralmente a través de la empresa . CISA ha advertido que las bandas de ransomware ahora están abusando de estas vulnerabilidades de SharePoint
.
Las siguientes CVEs se han agregado al catálogo KEV de CISA en 2026:
| CVE | Tipo | CVSS | Fecha de entrada en KEV |
|---|---|---|---|
| CVE-2026-32201 | Acceso no autorizado | Alta | 14 de abril de 2026 |
| CVE-2026-45659 | RCE por deserialización | Alta | 1 de julio de 2026 (luego usado en ransomware) |
| CVE-2026-56164 | Escalada de privilegios (autenticación faltante) | 5.3 | 14 de julio de 2026 |
| CVE-2026-50522 | RCE (autenticado) | 9.8 | 22 de julio de 2026 |
| CVE-2026-58644 | RCE por deserialización | 9.8 | 23 de julio de 2026 |
| CVE-2026-55040 | Omisión de autenticación JWT | 9.1 | Agosto de 2026 |
La conclusión clave: CVE-2026-55040 es el punto de entrada más peligroso en esta cadena porque requiere cero autenticación o interacción del usuario. Combinado con las otras CVEs explotadas, cualquier servidor local de SharePoint sin parche es un objetivo atractivo. Aplicar las actualizaciones de julio de 2026 es la acción defensiva más crítica que una organización puede tomar.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
CVE 2026 55040 es una vulnerabilidad crítica de omisión de autenticación JWT (CVSS 9.1) en Microsoft SharePoint Server que permite a un atacante remoto no autenticado falsificar una sesión y suplantar a cualquier usua...
CVE 2026 55040 es una vulnerabilidad crítica de omisión de autenticación JWT (CVSS 9.1) en Microsoft SharePoint Server que permite a un atacante remoto no autenticado falsificar una sesión y suplantar a cualquier usua... Afecta a todas las versiones locales compatibles de SharePoint Server (2016, 2019 y Subscription Edition).
Microsoft publicó un parche el 14 de julio de 2026. Tras la publicación de un PoC por Rapid7 el 10 de agosto, los atacantes comenzaron a explotarlo activamente.