CISA добави критичен дефект в автентификацията на Microsoft SharePoint към своя каталог KEV (Known Exploited Vulnerabilities), след като беше потвърдено, че уязвимостта CVE-2026-55040 се експлоатира активно. Агенцията призова организациите да защитят засегнатите локални среди (on-premises).

CVE-2026-55040 е слабост в обработката на автентификацията в Microsoft SharePoint, която може да позволи на неавтентифициран атакуващ да заобиколи отдалечено функция за сигурност. Проблемът е свързан с CWE-1390, който обхваща слабости в механизмите за автентификация. Атакуващият не се нуждае от легитимни идентификационни данни за SharePoint, за да експлоатира дефекта, което прави достъпните през интернет системи изключително високорискова цел.

Техническите доклади показват, че уязвимостта засяга пътя за валидиране на JSON Web Token (JWT) в SharePoint. Киберпрестъпниците могат да фалшифицират токени за автентификация, които SharePoint приема за валидни, което им позволява да се представят за потребители на сайта и потенциално за администратори. Това може да даде на нападателя достъп до чувствителни документи, сайтове за сътрудничество, конфигурационни данни и административни функции, без да е необходимо да краде парола или сесийна бисквитка.

Съобщава се, че уязвимостта засяга локалните версии SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016. Услугата SharePoint Online не е засегната от този конкретен проблем.

Според информацията Microsoft е пуснала корекции в своите актуализации за сигурност през юли 2026 г. Организациите обаче, които са забавили инсталирането на корекции за сигурност, сега могат да се сблъскат с опити за експлоатация след публичното пускане на доказателство за концепция (PoC).

CISA добави уязвимостта към каталога KEV на 18 август 2026 г. и определи краен срок за отстраняване 21 август 2026 г. Вписването на CISA е силен сигнал, че специалистите по защита трябва да третират уязвимостта като спешен приоритет за реагиране при инциденти и управление на корекциите.

Организациите трябва незабавно да приложат наличните мерки за смекчаване и актуализации за сигурност от Microsoft, като се даде приоритет на външно достъпните сървъри на SharePoint. Администраторите трябва също така да проверят дали актуализациите са напълно внедрени на всеки сървър във фермата на SharePoint и да завършат всички необходими стъпки за конфигурация след инсталирането, тъй като частично коригирана ферма може да остави средата изложена на риск.

Екипите за сигурност трябва да прегледат регистрационните файлове на SharePoint и системите за идентичност за подозрителна дейност, която би могла да показва опит за фалшифициране на токени или неоторизиран административен достъп. Например, атакуващ, който изпраща фалшифициран токен, може да се появи в регистрационните файлове като доверен потребител на SharePoint, а не като анонимен външен посетител, което прави анализа на логовете изключително важен.

CISA съветва заинтересованите страни да следват инструкциите на разработчика, да спазват насоките за коригиране на базата на риска, да оценят излагането на всеки актив в интернет и при липса на ефективни мерки за смекчаване да обмислят спирането на уязвимия продукт от експлоатация.