
CVE-2026-56164 es una vulnerabilidad crítica de autenticación faltante que afecta a Microsoft SharePoint Server local. Permite a atacantes remotos no autenticados elevar privilegios a través de una red.
Crítico (CVSS 9.8) — Escalada de privilegios no autenticada a Administrador de granja en Microsoft SharePoint Server
CVE-2026-56164 es una vulnerabilidad crítica de autenticación faltante en Microsoft SharePoint Server que permite a un atacante remoto no autenticado elevar privilegios al nivel de Administrador de granja. La vulnerabilidad reside en el ensamblado Microsoft.Office.Server.UserProfiles, que procesa solicitudes SOAP en /_vti_bin/client.svc/ProcessQuery.
Al omitir intencionadamente la cabecera X-RequestDigest y proporcionar cabeceras de enrutamiento específicas, el servidor vulnerable recurre a un contexto de seguridad elevado en lugar de rechazar la solicitud no autenticada. Esto permite a atacantes anónimos enumerar colecciones de sitios, usuarios, configuración de la granja, añadir administradores y ejecutar comandos.
CISA KEV: Esta vulnerabilidad está incluida en el Catálogo de Vulnerabilidades Explotadas Conocidas de CISA debido a explotación activa en el mundo real.
| Campo | Valor |
|---|---|
| CVE ID | CVE-2026-56164 |
| Gravedad | CRÍTICA |
| CVSS 3.1 | 9.8 (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) |
| CWE | CWE-306: Missing Authentication for Critical Function |
| Impacto | Escalada de privilegios no autenticada a Administrador de granja |
| Estado de explotación | Explotación activa (CISA KEV) |
| MITRE ATT&CK | T1190 (Exploit Public-Facing Application) |
El controlador Microsoft.Office.Server.UserProfiles procesa solicitudes SOAP en /_vti_bin/client.svc/ProcessQuery. En condiciones normales, SharePoint valida la cabecera X-RequestDigest para confirmar el contexto de autenticación. Sin embargo, existe una omisión de validación:
X-RequestDigest está ausente Y están presentes cabeceras de enrutamiento específicas// Vulnerable: If digest is missing, handler checks routing headers
if (string.IsNullOrEmpty(digest) && CheckSpecialRoutingHeaders(context)) {
// Bypasses standard identity validation → elevated admin session
InitializeElevatedSecurityContext(context);
} else {
ValidateRequestDigest(digest); // Normal path
}
// Patched: Digest validation is unconditional
if (string.IsNullOrEmpty(digest)) {
context.Response.StatusCode = 401;
throw new UnauthorizedAccessException("Missing request digest.");
}
ValidateRequestDigest(digest);
InitializeStandardSecurityContext(context);
| Producto | Versiones afectadas | Versión corregida |
|---|---|---|
| SharePoint Enterprise Server 2016 | Todas las 16.0.x anteriores al parche | 16.0.5561.1001 |
| SharePoint Server 2019 | Todas las 16.0.x anteriores al parche | 16.0.10417.20175 |
| SharePoint Server Subscription Edition | Todas las 16.0.x anteriores al parche | 16.0.19725.20434 |
No afectado: SharePoint Online (Microsoft 365)
┌─────────────────────────────────────────────────────────────────────┐
│ CVE-2026-56164 Exploit Toolkit │
├─────────────────────────────────────────────────────────────────────┤
│ │
│ ┌────────────┐ ┌─────────────────┐ ┌────────────────────┐ │
│ │ scan.py │────▶│ HTTP Fingerprint│ │ payload_gen.py │ │
│ │ Scanner │ │ + Version Check │ │ │ │
│ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │
│ │ │ │ CSOM Payloads│ │ │
│ │ Reports: │ │ (detection, │ │ │
│ │ • SharePoint detected? │ │ enum, │ │ │
│ │ • Server version │ │ elevate, │ │ │
│ │ • Vulnerable? │ │ execute) │ │ │
│ │ • Auth bypass confirmed? │ └──────────────┘ │ │
│ ▼ │ ┌──────────────┐ │ │
│ ┌────────────┐ ┌─────────────────┐ │ │ SOAP Payloads│ │ │
│ │ exploit.py │────▶│ HTTP Request │ │ │ (admin, exec)│ │ │
│ │ Exploit │ │ Delivery │ │ └──────────────┘ │ │
│ └────────────┘ └─────────────────┘ │ ┌──────────────┐ │ │
│ │ │ │ Bypass │ │ │
│ │ ┌──────────────────────┐ │ │ Headers │ │ │
│ ├─▶│ MODE: detect │ │ │ (routing) │ │ │
│ │ │ Safe, non-intrusive │ │ └──────────────┘ │ │
│ │ └──────────────────────┘ │ ┌──────────────┐ │ │
│ │ ┌──────────────────────┐ │ │ HTTP Request │ │ │
│ ├─▶│ MODE: enumerate │ │ │ Builder │ │ │
│ │ │ Sites, users, config │ │ └──────────────┘ │ │
│ │ └──────────────────────┘ └────────────────────┘ │
│ │ ┌──────────────────────┐ │
│ ├─▶│ MODE: elevate │ ┌──────────────────────┐ │
│ │ │ Add site/farm admin │ │ Target SharePoint │ │
│ │ └──────────────────────┘ │ /_vti_bin/client.svc │ │
│ │ ┌──────────────────────┐ │ /_vti_bin/SPAdmin │ │
│ └─▶│ MODE: execute │ └──────────────────────┘ │
│ │ System commands │ │
│ └──────────────────────┘ │
│ │ ┌──────────────────────┐ │
│ └─▶│ MODE: full │ detect→enum→elevate→execute │
│ └──────────────────────┘ │
└─────────────────────────────────────────────────────────────────────┘