La cadena, explicada

CVE-2026-55040 es un fallo de validación de tokens JWT que permite a un atacante remoto y sin autenticar suplantar a un usuario o administrador de SharePoint. CVE-2026-63520 es un fallo distinto en los Business Connectivity Services de SharePoint, una instanciación insegura de tipos .NET que permite a un atacante construir una cadena de objetos a medida para ejecutar comandos arbitrarios del sistema operativo con los privilegios de la cuenta de servicio de SharePoint. Ninguno de los dos fallos es catastrófico por sí solo, pero el investigador de Rapid7 Stephen Fewer reveló ambos a Microsoft como una sola cadena ya en mayo, y juntos suman ejecución remota de código sin autenticación contra SharePoint Server Subscription Edition, SharePoint Server 2019 y SharePoint Enterprise Server 2016.

Microsoft corrigió las dos mitades en calendarios distintos: CVE-2026-55040 llegó con el Patch Tuesday de julio de 2026, y CVE-2026-63520 le siguió un mes después, el 11 de agosto de 2026, junto con las actualizaciones de la base de conocimiento KB5002893, KB5002894, KB5002896, KB5002905 y KB5002906 para las distintas ediciones afectadas. Según Rapid7, todavía no hay explotación confirmada de la cadena completa en el mundo real, ya que la revelación fue coordinada. La primera mitad es otra historia.

Por qué importa dividir el parche en dos meses

Rapid7 publicó un análisis técnico detallado con prueba de concepto para CVE-2026-55040, y la firma de inteligencia de amenazas Defused asegura que sus honeypots de SharePoint ya han registrado atacantes reales usando esa prueba de concepto pública para saltarse la autenticación, apenas días después de publicarse. Microsoft aún no ha confirmado explotación en el mundo real por su parte, pero que una red de detección independiente capture intentos reales es una señal clara de que el escaneo oportunista ya ha empezado.

La parte incómoda es el calendario. Como las dos mitades de la cadena se parchearon con un mes de diferencia, una organización que aplicó diligentemente el parche de julio ha pasado varias semanas creyendo cerrado el problema de omisión de autenticación, mientras que la segunda mitad, la que completa la ejecución remota de código, quedó sin parchear hasta el 11 de agosto. Quien no haya aplicado juntas ambas actualizaciones KB de agosto y el parche de julio está ejecutando hoy una ruta documentada y demostrada públicamente hacia ejecución de código sin autenticación en su propio servidor de SharePoint, no una ruta teórica.

Qué revisar en tu propio entorno de SharePoint

Este es claramente un problema on-premises: SharePoint Online no está afectado, pero las instalaciones de SharePoint Server 2016, 2019 y Subscription Edition son comunes en organismos públicos, universidades y empresas medianas europeas y británicas que nunca migraron por completo a la nube. La lista práctica de comprobación es confirmar que ambas actualizaciones KB de julio y agosto están instaladas juntas, no solo una de ellas, porque un parche parcial deja la cadena intacta.

La recomendación habitual de la CISA merece seguirse al margen del estado de parcheo: no exponer un servidor de SharePoint on-premises directamente a internet, y donde deba ser accesible, colocarlo detrás de un proxy inverso de capa 7 u otro control equivalente de capa de aplicación capaz de filtrar el tipo de solicitudes manipuladas de las que depende esta cadena. Dado que ya existe una prueba de concepto pública y funcional para media cadena, trata esto como un asunto de respuesta a incidentes activo esta misma semana, no como una línea más del ciclo habitual de parcheo.