Publicado el 16/08/2026 | Autor: 3dpoder

Vulnerabilidad crítica en SharePoint: acceso sin contraseña y con prueba pública

Se ha revelado una falla de seguridad en SharePoint que permite a atacantes eludir la autenticación y acceder a datos corporativos sin credenciales válidas. Ya existe un código de prueba público, lo que acelera el riesgo de explotación masiva. Esto compromete información sensible de empleados y clientes, y para la ciudadanía significa que sus datos personales almacenados en empresas podrían estar en peligro si no se aplican parches urgentes.

cyber intrusion scene inside corporate server room, hooded attacker silhouette bypassing authentication firewall on glowing SharePoint interface, padlock icon cracking while data streams flow from exposed database racks, red alert indicators flashing on network switches, public exploit code terminal visible in foreground, cinematic cyberpunk lighting, dark environment with blue and crimson neon accents, photorealistic technical illustration, dramatic angles emphasizing vulnerability

Detalles técnicos de la falla: eludir la verificación sin tocar el servidor 🔓

La vulnerabilidad reside en el manejo de tokens de sesión dentro del flujo de autenticación de SharePoint. Un atacante puede manipular ciertos parámetros HTTP para forzar la generación de un token válido sin conocer la contraseña. El exploit público, escrito en Python, envía solicitudes específicas a la API interna y logra obtener privilegios de lectura y escritura en sitios restringidos. Los administradores deben revisar los logs de acceso y aplicar el parche de seguridad oficial de inmediato para evitar la exfiltración de documentos confidenciales.

SharePoint y su nueva afición por abrir puertas sin pedir identificación 😅

Parece que SharePoint decidió adoptar la política de algunos bares de copas: dejar pasar a todos sin pedir carnet. El exploit es tan sencillo que hasta un becario con un script lo ejecutaría mientras espera su café. Mientras tanto, los administradores corren en círculos apagando fuegos, y los ciberdelincuentes se frotan las manos pensando en los datos que pueden pescar. Eso sí, si tu empresa aún no ha parcheado, no te preocupes: el atacante probablemente encontrará primero la información de tu cafetería favorita antes que la tuya.