Злонамерени субекти не загубиха време в превръщането на новоразкрит метод за заобикаляне на удостоверяването в Microsoft SharePoint в оръжие, стартирайки реални атаки срещу сървъри с достъп до интернет само часове след като компанията за сигурност Rapid7 публикува технически анализ и доказателство за концепция (PoC) за експлоатиране на дефекта.
Уязвимостта, проследявана като CVE-2026-55040 и с критичен рейтинг по CVSS от 9.1, позволява на отдалечен атакуващ без удостоверяване да подправи валиден токен за идентификация и да се представи за всеки потребител на SharePoint, включително администратор на сайта, без изобщо да се нуждае от парола или сесийна бисквитка.
Фирмата за разузнаване на заплахите Defused потвърди тенденцията за експлоатиране, след като наблюдава подозрителна активност в своите примамки (honeypots) за SharePoint, предупреждавайки, че киберпрестъпниците „в момента използват PoC кода на @rapid7 за CVE-2026-55040“ срещу изложени системи.
Специалистът по сигурността от Rapid7 Стивън Фюър публикува подробен материал и придружаващ скрипт за експлоатиране, базиран на Python, разкривайки точно как може да се злоупотреби с дефекта, и в рамките на един ден защитниците вече виждаха същия код, пренасочен за реални атаки.
CVE-2026-55040 се намира в процеса за валидиране на JWT (JSON Web Token) в SharePoint, по-конкретно в два вътрешни класа, наречени SPJsonWebSecurityTokenHandlerV2 и SPJsonWebSecurityBaseTokenHandlerV2, които обработват разчитането на Bearer токени за комуникация между услуги (service-to-service). Rapid7 установи, че четири отделни слабости се комбинират, за да сринат изцяло удостоверяването.
Първо, атакуващият може да изпрати токен с външно заглавие, зададено на „alg: none“, което означава, че изобщо не се изисква подпис. Второ, заглавието x5t на токена може да бъде насочено към отпечатъка на сертификата на собствената услуга за сигурност на токени на SharePoint, който е изложен на метаданни без необходимост от удостоверяване, което позволява на сървъра да намери ключ за подписване без реална проверка.
Трето, тъй като този сертификат не е вписан в регистъра TrustedSecurityTokenServices на SharePoint, издателят все пак се приема. Накрая, полето за подпис трябва само да съдържа някаква непразна стойност, например заместващ низ, тъй като кодът никога не проверява дали подписът е криптографски валиден.
Свързани в верига, тези пропуски позволяват на атакуващия да изпрати саморъчно издаден токен с името на произволен акаунт, включително на домейн администратор, и SharePoint да го приеме за легитимен.
Доказателството за концепция (PoC) на Rapid7 отива крачка напред, като използва подправения токен, за да направи заявка към домейн контролера на целта, да изброи потребителските акаунти по техните SID и автоматично да локализира акаунта на администратора на сайта за пълно компрометиране на самоличността.
Microsoft тихомълком коригира уязвимостта CVE-2026-55040 по време на своите актуализации за сигурност (Patch Tuesday) през юли 2026 г., описвайки я в бюлетина си като проблем със слабо удостоверяване, при който „функцията за удостоверяване може да бъде заобиколена, тъй като тази уязвимост позволява представяне под чужда самоличност“.
Компанията отбеляза, че успешното експлоатиране може да позволи на атакуващия да разкрие файлове и да промени данни, въпреки че това няма да засегне наличността на системата.
Дефектът засяга само локални инсталации (on-premises): SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016. Облачната услуга SharePoint Online не е засегната.
Въпреки че корекцията за сигурност е налична от около месец, изследователите предупреждават, че хиляди сървъри на SharePoint, достъпни през интернет, остават без инсталирани корекции и са изложени на риск.
Забележително е, че CVE-2026-55040 е също така и първото звено в по-опасна верига: когато се комбинира с отделна уязвимост за отдалечено изпълнение на код, CVE-2026-63520, разкрита заедно с актуализациите на Microsoft от август, отдалечен атакуващ без удостоверяване може да премине от представяне под чужда самоличност към пълно изпълнение на код на уязвимия сървър.
Организациите, работещи с локален SharePoint, трябва незабавно да инсталират корекциите за сигурност от юли и август 2026 г., да ограничат достъпа от интернет до сървърите на SharePoint и да наблюдават регистрационните файлове за удостоверяване за аномална активност на токени от тип service-to-service.
Предвид скоростта, с която това PoC вече е превърнато в оръжие, публично достъпните сървъри на SharePoint без инсталирани обновления трябва да се третират като активен и спешен риск.