Злонамерени субекти са започнали да експлоатират наскоро разкрита уязвимост в Microsoft SharePoint след публикуването на код за доказателство на концепцията (PoC).
Въпросната уязвимост е CVE-2026-55040 (рейтинг по CVSS: 9.1), която се отнася до критично заобикаляне на функция за сигурност, произтичащо от слабо удостоверяване. Тя беше отстранена от Microsoft като част от техните актуализации от вторника на корекциите за юли 2026 г. (Patch Tuesday).
„Функцията за удостоверяване може да бъде заобиколена, тъй като тази уязвимост позволява представяне под чужда самоличност“, заявиха от Microsoft в консултативен документ за слабостта миналия месец. „Експлоатирането на тази уязвимост може да позволи на атакуващ да разкрие файлове и да промени данни, но атакуващият не може да повлияе на достъпността на системата.“
Според Defused Cyber, киберпрестъпници се възползват от PoC експлойт, пуснат от Rapid7 по-рано тази седмица, което за пореден път показва, че нови слабости се злоупотребяват при реални атаки.
Успешното експлоатиране на CVE-2026-55040 може да позволи на неудостоверен атакуващ да заобиколи удостоверяването на уязвим SharePoint сървър и да извършва произволни операции като потребител или администратор на SharePoint сайт. Уязвимостта, според Rapid7, се дължи на „няколко проблема“ в процеса за валидиране на JWT токени.
По-конкретно, тя свързва четири различни слабости, за да позволи на неудостоверен отдалечен атакуващ да фалшифицира валиден JWT и да се представи за всеки потребител на сайт на SharePoint. Rapid7 заяви, че проблемът се намира в два различни класа, които имплементират логиката за анализ и валидиране на токени за Bearer service-to-service (S2S) токени:
- SPJsonWebSecurityTokenHandlerV2
- SPJsonWebSecurityBaseTokenHandlerV2
Цялата верига може да бъде експлоатирана от атакуващ по следния начин:
- Атакуващият изпраща JWT с „alg: none“ във външния хедър, така че не се изисква подпис във външния токен.
- Токенът на злонамерения субект съдържа в своя x5t хедър отпечатъка на собствения STS сертификат на SharePoint, което прави възможно намирането на ключ за подписване без проверка.
- Намереният сертификат не е в TrustedSecurityTokenServices, което позволява на издателя да бъде приет.
- Подписът на токена на злонамерения субект е непразна стойност (например AAAA), която никога не се проверява.
Базираният на Python PoC на Rapid7 използва фалшифицирания JWT токен, за да направи заявка към домейн контролера на целта, да изброи потребителите по SID и автоматично да локализира SID на потребителя, за да намери администратор на сайта.
Към момента на писане не е ясно кой стои зад тази експлоатационна активност или какви са крайните им цели. Телеметричните данни, уловени от KEVIntel, показват, че са регистрирани общо 12 опита за експлоатация от 19 юли 2026 г. насам. От тях осем са извършени на 12 и 13 август 2026 г., което показва, че пускането на PoC е изиграло роля в тези усилия.
Дванадесетте опита за експлоатация произхождат от осем уникални IP адреса, съответстващи на пет държави и региони, включително Хонконг, Япония, Нидерландия, Тайван и САЩ. В светлината на скока в активната експлоатация, на потребителите на SharePoint се препоръчва да инсталират корекции за сигурност и да поддържат своите инсталации обновени за оптимална защита.