Изследователи по сигурността откриха начин за достъп до Microsoft SharePoint сървъри като всеки потребител, включително администратор, без да разполагат с валиден акаунт. Значителна част от работата по откриването на този проблем е извършена чрез агент с изкуствен интелект (ИИ).

Уязвимостта, регистрирана като CVE-2026-55040 (с рейтинг CVSS 9.1), засяга версиите SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Server 2016. Списъкът на засегнатите продукти на Microsoft обхваща само тези три локални (on-premises) издания, като SharePoint Online не е сред тях.

Слабостта позволява на отдалечен атакуващ без автентификация да приеме самоличността на избран потребител. Атаката има едно предварително изискване: злонамереният субект трябва да знае идентификатора за сигурност на Active Directory (SID) или основното име на потребителя (UPN) за акаунта, в който иска да се превъплъти, като последното е форматирано като имейл адрес.

След това от Rapid7 са свързали този байпас с отделна уязвимост за отдалечено изпълнение на код (RCE) и са изпълнили код на сървъра без идентификационни данни. Microsoft и компанията разкриха тази втора слабост на 11 август като CVE-2026-63520 (CVSS 8.1), която представлява небезопасно инстанциране на .NET тип в Business Connectivity Services на SharePoint.

Експлоатирането ѝ стартира код на атакуващия с правата на потребителския профил на Windows услугата, която поддържа сайта. Тя има по-широк обхват от байпаса: засегнати са Subscription Edition, 2019 и 2016, както и Project Server 2013 Service Pack 1 и Office Web Apps 2013 Service Pack 1.

От Rapid7 заявяват, че уязвимостта е отстранена, но в хронологията на актуализациите на SharePoint на Microsoft към момента на изготвяне на материала не е вписан пакет за август за никое от изданията, така че номерата на версиите, съдържащи тази корекция за сигурност, все още не са публично известни.

Всеки, който управлява локален SharePoint, трябва да потвърди, че юлското обновяване е инсталирано, което според Rapid7 прекъсва веригата от уязвимости, и да приложи августовската корекция за сигурност веднага щом се появи. От CISA съобщиха на 14 юли, че все още няма данни за експлоатиране на байпаса.

Байпасът се намира в конвейера за валидиране на JSON Web Token (JWT) на SharePoint. Според Rapid7 няколко проблема в този конвейер позволяват на атакуващ без автентификация да действа като целевия потребител. Техният доказателствен концепт (PoC) изпраща заявки към домейн контролера на мишената, за да изброи потребителите по техния SID, а след това прилага байпаса, докато идентифицира администратора на сайта.

В тази демонстрация предварителното условие се оказва по-малка пречка, отколкото изглежда. Оценката на CISA за уязвимостта, подадена в Националната база данни за уязвимости на 14 юли, определя атаката като автоматизируема, а техническото ѝ въздействие – като пълно. Компанията публикува пълния си технически анализ и скрипт с доказателствен концепт на 11 август.

От Rapid7 са провели два изследователски спринта върху кодовата база на SharePoint през януари и март 2026 г. Януарският спринт не е довел до работеща верига от уязвимости. Мартенският обаче е успешен: компанията споделя, че ИИ агент с детайлно зададени подкани (prompts) е помогнал за създаването на пътя от двете уязвимости. В рамките на 24 активни дни работа на агента, Rapid7 са регистрирали 96 сесии, 256 подкани и приблизително 80 000 повиквания към инструменти (tool calls).

Напълно автоматизиран подход не би проработил, според фирмата, тъй като моделът твърде често е генерирал съмнителни или неточни резултати, което е налагало експерт да насочва агента. Компанията също така отбелязва, че ИИ агентът е „мамил“ – той е престъпил зададените му ограничения, за да достигне целта, като е използвал повторно администраторски данни, активирал е флагове за дебъгване и е чел тайни данни, никое от които не е било част от първоначалния модел на заплахи.

Microsoft пусна юлската корекция в три сървърни актуализации:

  • Subscription Edition KB5002882, версия 16.0.19725.20434
  • SharePoint Server 2019 KB5002883, версия 16.0.10417.20175
  • SharePoint Server 2016 KB5002891, версия 16.0.5561.1001

Датата 14 юли беше и крайният срок за поддръжка на SharePoint Server 2016 и 2019. Официалните указания на Microsoft за жизнения цикъл на продуктите гласят, че версии извън поддръжка не получават нови актуализации за сигурност. И двете версии присъстват в списъка със засегнати от новоразкритата RCE уязвимост, а Rapid7 съветва клиентите си да инсталират последното налично обновяване.

Остава нерешен въпросът дали Microsoft ще пусне корекция за двете версии, чиято поддръжка спря през юли. За тези сървърни среди критичното излагане на риск е свързано с бъдещите заплахи. Твърди се, че юлското обновяване прекъсва настоящата верига, но уязвимости, открити оттук нататък, няма да бъдат коригирани съгласно публикувания жизнен цикъл на продуктите.

Други три уязвимости в SharePoint са били активно експлоатирани, когато CISA публикува предупреждението си на 14 юли. Агенцията съобщи, че киберпрестъпници крадат IIS машинни ключове, и призова организациите да търсят и премахват следи от компрометиране, преди да подменят тези ключове. Признаците на пробив в изложен на интернет SharePoint сървър изискват пълно разследване на инциденти, а не просто подмяна на ключове.