La causa raíz es una falla de autenticación débil (CWE-1390) en el proceso de validación de JWT de SharePoint. Según Rapid7, quien descubrió el error, la vulnerabilidad se origina en varias debilidades distintas en la forma en que las clases SPJsonWebSecurityTokenHandlerV2 y SPJsonWebSecurityBaseTokenHandlerV2 de SharePoint analizan los tokens Bearer de servicio a servicio . Un atacante puede enviar un JWT manipulado que el servidor acepta sin una verificación criptográfica adecuada, lo que efectivamente le permite asumir la identidad de cualquier usuario del sitio de SharePoint o administrador de la granja
.
Microsoft describió la falla simplemente: "La función de autenticación podría ser omitida, ya que esta vulnerabilidad permite la suplantación de identidad" . La explotación permite a un atacante divulgar archivos y modificar datos, aunque Microsoft afirma que no puede afectar la disponibilidad del sistema
.
El investigador de Rapid7, Stephen Fewer, descubrió la falla, señalando que es la primera de una cadena de dos vulnerabilidades que, combinada con una segunda falla (aún bajo embargo), puede lograr ejecución remota de código no autenticada contra servidores SharePoint vulnerables .
CISA emitió una guía urgente de endurecimiento el 14 y 15 de julio de 2026, y la actualizó a medida que la explotación se intensificaba . Las organizaciones que ejecutan SharePoint local deben tomar las siguientes acciones de inmediato:
CVE-2026-55040 no es un incidente aislado. El mismo día en que se publicaron los parches, CISA confirmó la explotación activa de tres CVE adicionales de SharePoint :
Los atacantes están encadenando estas vulnerabilidades: usando CVE-2026-32201 para el acceso inicial, CVE-2026-45659 o CVE-2026-56164 para la ejecución de código, y CVE-2026-55040 como un multiplicador de fuerza para la omisión de autenticación . La campaña de explotación coordinada ha sido denominada la "cadena SharePoint" por algunos investigadores
.