CVE-2026-55040, una falla de autenticación en Microsoft SharePoint Server, entró al catálogo de explotación activa de CISA el 18 de agosto de 2026, con plazo de tres días.

El aviso de Microsoft para ese mismo CVE, consultado hoy en la API del MSRC, dice "exploited": "No". Su última revisión es del 14 de julio: no se tocó cuando CISA lo agregó.

No es un descuido aislado. De las siete fallas de SharePoint Server que entraron al catálogo en 2026, cuatro siguen marcadas como no explotadas en el aviso del fabricante.

Las siete de SharePoint en el catálogo, contra lo que dice Microsoft

Salen de cruzar dos fuentes primarias: el feed JSON del catálogo KEV, versión 2026.09.02, y la API del MSRC consultada CVE por CVE.

CVEEntró al KEVPlazoMicrosoft diceSeveridad Microsoft
CVE-2026-2096318 de marzo21 de marzoNoImportant
CVE-2026-3220114 de abril28 de abrilImportant
CVE-2026-456591 de julio4 de julioNoImportant
CVE-2026-5616414 de julio17 de julioModerate
CVE-2026-5864416 de julio19 de julioCritical
CVE-2026-5052222 de julio25 de julioNoCritical
CVE-2026-5504018 de agosto21 de agostoNoCritical

El campo no está abandonado: Microsoft sí lo actualiza cuando quiere. CVE-2026-58644 tiene tres revisiones y terminó marcada como explotada al día siguiente de publicarse. Eso es justamente lo que vuelve significativas a las otras cuatro, que quedaron en "No" mientras CISA les ponía plazo de tres días.

SharePoint en el catálogo KEV durante 2026 Microsoft dice "sí" 3 Microsoft dice "no" 4 Las cuatro en rojo: CVE-2026-20963, CVE-2026-45659, CVE-2026-50522 y CVE-2026-55040. Las siete con plazo de CISA. Más de la mitad no aparece como explotada en el aviso del fabricante

Qué es CVE-2026-55040 y con qué se encadena

La falla sola no ejecuta código: saltea la autenticación. Microsoft la clasifica como elusión de una función de seguridad, con severidad crítica, y CISA la registra como "autenticación débil".

Lo que la vuelve grave es la segunda mitad. En agosto, Rapid7 publicó que su laboratorio encontró dos fallas de SharePoint que, encadenadas, dan ejecución remota de código sin autenticarse. La segunda es CVE-2026-63520, un problema de instanciación insegura de tipos .NET en Business Connectivity Services, con 8,1 en CVSS 3.1 asignado por FIRST y clasificado como CWE-20. Las descubrió Stephen Fewer, investigador de Rapid7, como parte de una participación en Pwn2Own Berlin.

Encadenadas, el atacante ejecuta código con los privilegios de la cuenta de servicio de Windows que corre el sitio de SharePoint.

La cadena que descubrió Rapid7 CVE-2026-55040 saltea la autenticación en el KEV desde el 18 de agosto CVE-2026-63520 — 8,1 ejecuta código en el servicio Business Connectivity Services Juntas: ejecución de código sin autenticarse, como la cuenta de servicio

Hay código de prueba público para las dos mitades, publicado por los investigadores en agosto. No lo enlazamos ni lo reproducimos: lo relevante para quien se defiende es que existe, porque acorta a días el tiempo entre el parche y los intentos masivos.

Qué no está confirmado: CVE-2026-63520 no está en el catálogo de CISA, y el aviso de Microsoft también la marca como no explotada. Rapid7 tampoco afirma explotación en la vida real. Circularon coberturas que dan la cadena completa por activa; con las fuentes disponibles hoy, eso está confirmado para la primera mitad y no para la segunda.

Por qué el campo "Exploited" del aviso no alcanza para priorizar

Muchos equipos arman la cola de parcheo con la información del boletín de Microsoft, que es lo razonable: es el fabricante y viene con el KB que hay que aplicar. El problema es usar ese campo como semáforo.

Los dos datos no miden lo mismo. El aviso refleja lo que Microsoft sabía y decidió publicar cuando escribió la ficha. El catálogo de CISA refleja lo que se observó explotándose después, y se actualiza cuando aparece la evidencia. Entre los dos hay un desfase que en estos cuatro casos nunca se cerró.

La consecuencia práctica es concreta: si tu criterio es "primero lo que Microsoft marca como explotado", CVE-2026-55040 no entra en esa lista, y es una falla crítica con plazo de tres días y con medio exploit público.

Es la misma lección que dejó la tanda del 2 de septiembre, donde una falla de 7,8 tenía tres días y una de 8,2 tenía catorce: el puntaje y la etiqueta del fabricante describen la falla; el catálogo describe la campaña.

¿A quién afecta la cadena de SharePoint?

  • A quien corre SharePoint Server en sus propios servidores: Subscription Edition, Server 2019 o Enterprise Server 2016. Rapid7 indica que la segunda falla alcanza a "todas las versiones soportadas".
  • Con más razón si el sitio está publicado a internet, que es la configuración habitual para extranet o portales de proveedores.

¿Quién puede ignorar el aviso de SharePoint?

  • Quien usa SharePoint Online o Microsoft 365 y no tiene servidor propio. La falla es del producto que se instala; el servicio en la nube lo actualiza Microsoft.
  • Quien no tiene SharePoint. No es una falla de Windows ni de Office: es del servidor de SharePoint.
  • Quien ya aplicó los paquetes de agosto.

Si tu única duda es si tenés servidor propio, la respuesta corta: si entrás por una dirección de sharepoint.com, es la nube. Si entrás por un nombre de tu propio dominio, hay un servidor y alguien tiene que parchearlo.

Qué hacer con SharePoint Server, en orden

  1. Aplicá los paquetes de agosto, que corrigen la segunda mitad de la cadena. Según Rapid7: KB5002893 para Subscription Edition (versión 16.0.19725.20522), KB5002894 y KB5002896 para Server 2019 (16.0.10417.20198), y KB5002905 y KB5002906 para Enterprise Server 2016 (16.0.5565.1001).
  2. Verificá la versión instalada en la administración central, no en el historial de actualizaciones: un paquete puede figurar como instalado sin que el sitio se haya actualizado.
  3. Revisá si el sitio necesita estar publicado. Un portal de proveedores accesible desde cualquier IP del mundo es la diferencia entre un problema y un incidente. Es el mismo criterio que aplica a los aparatos de borde: lo que no necesita estar publicado, no se publica.
  4. Mirá los registros de autenticación de las últimas semanas contra el sitio: peticiones que resuelven sin credenciales válidas y enumeración de administración son lo que se vio en sondeos.
  5. Cambiá el criterio de priorización. Cruzá el boletín del fabricante con el catálogo de CISA antes de armar la cola. Son cinco minutos y es lo que separa estas cuatro fallas del olvido.

Si SharePoint guarda documentación de la empresa, conviene revisar además qué respalda realmente Microsoft 365 y qué no: la cuenta de servicio comprometida llega a los mismos archivos que el usuario. Y para la detección del movimiento posterior, es el caso típico donde se justifica un EDR sobre un antivirus, del tipo de Microsoft Defender for Endpoint P2 si ya estás en el ecosistema.

Preguntas frecuentes sobre CVE-2026-55040 y SharePoint

¿Microsoft se equivocó al decir que no está explotada?

No necesariamente. El campo refleja la evaluación de Microsoft al publicar la ficha, y las dos organizaciones usan criterios y evidencias distintas. Lo comprobable es que el aviso no se revisó después de que CISA agregara el CVE al catálogo, y que eso mismo pasó en cuatro de las siete fallas de SharePoint del año.

¿Cuál de las dos fuentes le hago caso?

A las dos, para cosas distintas. El aviso de Microsoft te dice qué KB aplicar, que es información que CISA no da. El catálogo te dice con cuánta urgencia, que es lo que el aviso no refleja bien en estos casos.

Tengo Microsoft 365, ¿tengo que hacer algo?

No por esto. SharePoint Online es un servicio administrado por Microsoft y se actualiza del lado del proveedor. Esta falla afecta al servidor que se instala en infraestructura propia.

¿Existe exploit público para la cadena completa?

Hay código de prueba publicado por investigadores para las dos fallas por separado, en agosto. Que exista no significa que haya campañas masivas confirmadas: la primera mitad está en el catálogo de explotación activa y la segunda no.

Siete entradas en 2026, entre marzo y agosto. Es un producto grande, viejo, muy desplegado y a menudo publicado a internet, lo que lo vuelve un objetivo rentable. La conclusión práctica no es cambiar de producto sino tratar al servidor de SharePoint como lo que es: un servicio expuesto que necesita su propia ventana de parcheo.


Fuentes primarias. Catálogo KEV de CISA, versión 2026.09.02 (feed JSON oficial) · API del MSRC de Microsoft, consultada CVE por CVE el 4 de septiembre de 2026 · Rapid7 sobre CVE-2026-63520 · CVE-2026-55040 en NVD.

Consultadas el 4 de septiembre de 2026. La falla ya había aparecido en el lote del 18 de agosto, donde se cubrió junto con macOS, la VPN de Windows y vCenter. Para el vocabulario, el glosario; para el orden general de prioridades, la guía de ciberseguridad para PyMEs de LATAM.