Две критични уязвимости в Microsoft SharePoint могат да бъдат свързани във верига, за да позволят на неудостоверен атакуващ да изпълни код на уязвим сървър, според публикувана в понеделник публикация в блога на изследователи от VulnCheck.

Последователността включва критична уязвимост за заобикаляне на удостоверяването, проследявана като CVE-2026-55040, и уязвимост за неправилно валидиране на входни данни, проследявана като CVE-2026-63520. Демонстрация на концепцията (PoC) беше разкрита по-рано на 11 август от изследователи от фирмата за киберсигурност Rapid7.

Експлоатацията на CVE-2026-55040 беше потвърдена дни след разкритието на Rapid7. В понеделник изследователите от VulnCheck заявиха, че уязвимостта сама по себе си няма голямо въздействие. За постигане на максимален ефект, според тях, тя трябва да бъде свързана с CVE-2026-63520.

„Заобикалянето на удостоверяването е достатъчно, за да докаже известно въздействие, но не и за да демонстрира критичността на пълната верига или да изгради пълна защита“, споделят изследователите от VulnCheck в своята публикация.

Експлоатацията срещу първата част от атакуващата последователност беше потвърдена в рамките на няколко дни след първоначалния анализ на Rapid7. VulnCheck добави CVE-2026-55040 към своя каталог с известни експлоатирани уязвимости на 12 август, а Агенцията за киберсигурност и инфраструктурна сигурност (CISA) добави уязвимостта към своя каталог на 18 август.

Изследователите от VulnCheck откриха около 8 500 SharePoint сървъра, които са видими в интернет.

Изследователи от Defused заявиха във вторник, че вече наблюдават сканираща активност срещу своите примамки (honeypots), включваща верижната последователност, според публикация в социалната мрежа X.

CISA по-рано предупреди през юли, че множество уязвимости в SharePoint са обект на експлоатация.