AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Falla crítica en SharePoint permite falsificar identidades sin autenticación — Cuatro debilidades en cadena

Un bypass de autenticación en SharePoint Server Subscription Edition permite a atacantes remotos forjar tokens JWT y operar como cualquier usuario o administrador del sitio.

El 14 de julio de 2026, Rapid7 y Microsoft divulgaron CVE-2026-55040, una vulnerabilidad de bypass de autenticación que afecta a Microsoft SharePoint Server Subscription Edition versión 16.0.19725.20210. La falla permite a un atacante remoto no autenticado falsificar tokens JWT válidos e impersonar cualquier usuario del sitio SharePoint, incluidos administradores. La vulnerabilidad reside en el módulo Microsoft.SharePoint.IdentityModel, específicamente en la clase SPJsonWebSecurityTokenHandlerV2 y su clase base SPJsonWebSecurityBaseTokenHandlerV2, que implementan la lógica de validación de tokens Bearer para autenticación servicio-a-servicio (S2S). Rapid7 publicó un análisis técnico completo junto con un script de prueba de concepto funcional.

## Cómo cuatro debilidades concatenadas anulan la validación criptográfica

SharePoint utiliza una estructura JWT anidada: un token externo que contiene claims de identidad de usuario y un token interno denominado actor token, incrustado en el claim actortoken. El token actor representa la aplicación que realiza la llamada y se espera que esté firmado criptográficamente por un certificado de confianza. El flujo de validación comienza en SPApplicationAuthenticationModuleV2.TryExtractAndValidateToken(), que extrae el token Bearer del header Authorization, lo parsea mediante SPJsonWebSecurityBaseTokenHandlerV2.ReadToken() y lo valida mediante SPJsonWebSecurityTokenHandlerV2.ValidateToken().

La primera debilidad es estructural: al construir los parámetros de validación para la biblioteca Microsoft.IdentityModel JWT, el código de SharePoint establece explícitamente RequireSignedTokens en false. Esta configuración desactiva la verificación de firma criptográfica de la biblioteca JWT. Cuando RequireSignedTokens está en false, la biblioteca acepta tokens con alg: none en el header, lo que significa que no se requiere ninguna firma en el token externo. La biblioteca sigue parseando el JWT y poblando claims, pero nunca ejecuta ninguna verificación criptográfica.

Esta decisión de diseño abre la puerta a las tres debilidades restantes en la cadena. La segunda debilidad permite que un atacante omita la validación del token actor interno al no incluirlo en absoluto o al proporcionar un valor vacío en el claim actortoken. La tercera debilidad reside en la lógica de validación de audiencia, que no verifica correctamente que el token esté destinado al servidor SharePoint específico. La cuarta debilidad permite manipular claims de identidad sin que el sistema detecte la alteración, dado que la firma ya no se valida.

## Por qué una configuración de seguridad quedó desactivada en producción

La desactivación de RequireSignedTokens en el código de producción de SharePoint representa una decisión de implementación que contradice las mejores prácticas de validación JWT. El estándar RFC 7519 para JSON Web Tokens establece que la verificación de firma es el mecanismo fundamental para garantizar la integridad y autenticidad del token. Al desactivar este requisito, SharePoint delega toda la seguridad del flujo de autenticación S2S a validaciones secundarias que, como demuestra esta vulnerabilidad, resultan insuficientes cuando se encadenan sus debilidades.

El análisis de Rapid7 se basa en descompilación y revisión de código del módulo Microsoft.SharePoint.IdentityModel de una instancia completamente parcheada de SharePoint Server Subscription Edition. Esto indica que la configuración vulnerable estuvo presente en versiones de producción distribuidas a clientes empresariales durante un período no especificado antes de la divulgación del 14 de julio de 2026. No se ha documentado públicamente si esta configuración fue intencional para compatibilidad con algún escenario de integración heredado o si representa un error de implementación que pasó desapercibido en revisiones de seguridad.

## Exposición en América Latina: dependencia de SharePoint en infraestructura corporativa

SharePoint Server mantiene una presencia significativa en infraestructura corporativa de América Latina, particularmente en sectores financiero, gubernamental y de servicios profesionales en México, Brasil, Colombia y Argentina. La arquitectura de autenticación S2S afectada por CVE-2026-55040 es típicamente utilizada en escenarios de integración entre SharePoint y otros servicios empresariales, como sistemas de gestión documental, portales de autoservicio y aplicaciones de flujo de trabajo.

La explotación exitosa de esta vulnerabilidad no requiere credenciales previas ni acceso a la red interna, lo que amplifica el riesgo para instancias de SharePoint expuestas a internet o accesibles desde redes de socios comerciales. Un atacante que logre forjar un token JWT válido puede operar con los privilegios de cualquier usuario del sitio, lo que incluye acceso a documentos confidenciales, modificación de contenido, ejecución de flujos de trabajo y, en caso de impersonar un administrador, reconfiguración completa del sitio SharePoint. La ausencia de datos públicos sobre explotación activa de CVE-2026-55040 en la región no reduce la exposición estructural: la vulnerabilidad es explotable remotamente y Rapid7 ha publicado un script de prueba de concepto funcional.

Publicidad728×90 — In-Article

## Qué patrón revela este caso sobre validación de tokens en productos empresariales

CVE-2026-55040 se inscribe en un patrón recurrente de vulnerabilidades de validación JWT en productos empresariales: la desactivación o implementación incorrecta de verificaciones criptográficas fundamentales en favor de validaciones secundarias que resultan insuficientes. Este patrón se ha documentado previamente en productos de Okta, Auth0 y otros proveedores de identidad, donde errores en la configuración de bibliotecas JWT o en la lógica de validación personalizada permitieron bypass de autenticación.

La particularidad de este caso es que la desactivación de RequireSignedTokens no es un error de configuración accidental por parte de un administrador, sino una decisión de implementación codificada en el producto. Esto sugiere que la validación de tokens S2S en SharePoint fue diseñada bajo el supuesto de que otras capas de validación compensarían la ausencia de verificación de firma, un supuesto que la cadena de cuatro debilidades demuestra como incorrecto.

## Nuestro análisis

La divulgación de CVE-2026-55040 el 14 de julio de 2026 por Rapid7 y Microsoft, acompañada de análisis técnico detallado y prueba de concepto, establece un caso de estudio sobre cómo decisiones de implementación en componentes de autenticación pueden anular garantías criptográficas fundamentales. La desactivación explícita de RequireSignedTokens en el código de SharePoint no es un error de configuración corregible mediante hardening: es una decisión de diseño que requirió modificación del código fuente del producto para su remediación.

Lo que no se ha documentado públicamente es el alcance temporal de la exposición. SharePoint Server Subscription Edition es un modelo de licenciamiento introducido por Microsoft en 2021 como sucesor del modelo de versiones numeradas tradicionales. La versión afectada documentada por Rapid7 (16.0.19725.20210) corresponde a un build de 2026, pero no se ha especificado si la vulnerabilidad estuvo presente desde versiones anteriores del modelo Subscription Edition o si fue introducida en alguna actualización específica. Tampoco se ha confirmado si Microsoft ha observado explotación activa de la vulnerabilidad antes de la divulgación coordinada, ni si la corrección requiere actualización de software o si puede mitigarse mediante cambios de configuración.

La publicación de un script de prueba de concepto funcional por parte de Rapid7 acelera la ventana de riesgo para organizaciones que no hayan aplicado el parche correspondiente. ¿Cuántas instancias de SharePoint en América Latina operan con ciclos de actualización lo suficientemente ágiles como para haber cerrado esta ventana antes de que la prueba de concepto se vuelva un vector de explotación masiva?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard