Две сериозни уязвимости в Microsoft SharePoint Server могат да бъдат свързани във верига, позволявайки на отдалечени атакуващи да поемат контрол над уязвими сървъри без необходимост от парола. Атаката комбинира заобикаляне на удостоверяването (CVE-2026-55040) с уязвимост за отдалечено изпълнение на код (CVE-2026-63520).
CVE-2026-55040, с оценка 9.1 от 10 по скалата CVSS v3.1, засяга обработчика за удостоверяване на JSON Web Token (JWT) в SharePoint. Пропускът позволява на неудостоверен атакуващ да фалшифицира токен и да се представи за потребител на SharePoint, ако знае неговия идентификатор за сигурност (SID) или основно име на потребител (UPN), като например user@domain. Проблемът съществува поради деактивирани или недостатъчни проверки за сигурност на JWT при валидирането на токени в SharePoint. Изследователи от Rapid7 установиха, че настройката RequireSignedTokens е била деактивирана (стойност false), което позволява на SharePoint да приема неподписан външен JWT.
Втората уязвимост, CVE-2026-63520, е с висока степен на сериозност и CVSS оценка 8.1. Тя засяга Business Connectivity Services (BCS) – компонент на SharePoint, използван за свързване на външни системи за данни и .NET приложения. Преди пускането на корекция за сигурност от Microsoft, BCS не е ограничавал правилно .NET типовете, които могат да бъдат зареждани от модел за Business Data Connectivity (BDC). Атакуващ, който вече е заобиколил удостоверяването, може да изпрати злонамерен BDC модел и да изпълни произволен код на сървъра.
В пълната верига на атаката злонамереният субект първо фалшифицира JWT чрез CVE-2026-55040, за да се представи за привилегирован акаунт, след което качва злонамерения модел и задейства изпълнението на код. Microsoft вече пусна обновления за сигурност за засегнатите версии SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Enterprise Server 2016.