Según la firma de inteligencia Defused, los atacantes están intentando ejecutar código de forma remota (RCE) en servidores sin parchear encadenando dos vulnerabilidades distintas de Microsoft SharePoint (CVE‑2026‑55040 y CVE‑2026‑63520).
CVE‑2026‑55040 es una vulnerabilidad de bypass de autenticación en la fase de validación del token JWT; CVE‑2026‑63520 es un error en el componente Business Connectivity Services (BCS). Un investigador de Rapid7 publicó un exploit de prueba de concepto (PoC) el 11 de agosto, y un investigador de VulnCheck lo hizo el 24 de agosto; Defused informó que el primer PoC fue weaponizado en un día y que la cadena se probó en honeypots el 25 de agosto. Hasta el momento no se ha registrado una ejecución real de código.
Shadowserver monitorea más de 8.700 servidores SharePoint expuestos a Internet, aunque no está claro cuántos de ellos son vulnerables. La agencia de ciberseguridad de EE. UU., CISA, ordenó a todas las entidades federales cerrar estas vulnerabilidades a partir del 18 de agosto. Microsoft aún no ha marcado la segunda vulnerabilidad como “explotada en entornos de producción”, lo que mantiene la incertidumbre sobre el riesgo de ataques generalizados.
