Уязвимость CVE-2026-55040 позволяет обойти вход в SharePoint и выдать себя за администратора.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">У серверов Microsoft SharePoint появилась новая проблема: вскоре после того, как был опубликован рабочий код для критической уязвимости CVE-2026-55040 (9.4 Critical), злоумышленники начали применять его в реальных атаках. Брешь позволяет обойти вход в систему и выдать себя за обычного пользователя или администратора SharePoint без знания его пароля.
Уязвимость обнаружили специалисты Rapid7, а Microsoft закрыла её ещё в июльских обновлениях безопасности. 11 августа Rapid7 опубликовала подробный технический разбор вместе с рабочим примером атаки. CVE-2026-55040 затрагивает SharePoint Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition.
Проблема скрывается в механизме, которым SharePoint проверяет веб-токены JWT и подтверждает личность пользователя и приложений. Rapid7 нашла сразу четыре ошибки в этой цепочке. В частности, сервер допускает токен без подписи, неправильно проверяет сертификат вложенного токена и в некоторых случаях принимает обычную непустую строку вместо настоящей криптографической подписи. В результате атакующий может сформировать поддельный токен, который SharePoint считает действительным.
Когда атака проходит успешно, злоумышленник может действовать от имени выбранного пользователя. Чтобы подменить его, нужно заранее знать имя входа жертвы или её идентификатор безопасности Windows, однако опубликованный Rapid7 код на GitHub умеет перебирать идентификаторы пользователей и искать среди них учетную запись администратора сайта. Таким способом атакующий получает доступ к тем данным и операциям SharePoint, которые разрешены захваченной учетной записи.
Опасность перестала быть только теоретической почти сразу после того, как код вышел в открытый доступ. Проект DefusedCyber сообщил , что злоумышленники уже используют опубликованный Rapid7 пример для атак на SharePoint. Первые наблюдения указывают именно на применение свежего общедоступного кода, хотя личности атакующих и их конечные цели пока неизвестны.
Масштаб потенциальной поверхности атаки показывает статистика Shadowserver . Организация отслеживает более 8500 серверов Microsoft SharePoint, доступных напрямую из интернета. При этом неизвестно, сколько из них представляют собой приманки для злоумышленников и сколько уже получили исправление для CVE-2026-55040.
Rapid7 нашла CVE-2026-55040, когда искала более сложную цепочку, которая позволяла удалённо выполнять код на SharePoint без авторизации. Специалисты сообщили Microsoft о двух уязвимостях 18 мая. Компания исправила обход аутентификации в июле, поэтому если установить обновление для CVE-2026-55040, это разрывает исходную цепочку атаки. Для SharePoint Server Subscription Edition требуется версия не ниже 16.0.19725.20434, для SharePoint Server 2019 – 16.0.10417.20175, а для SharePoint Server 2016 – 16.0.5561.1001.
После того как рабочий код был опубликован, риск для серверов, которые до сих пор не получили июльские исправления, заметно вырос. Администраторам таких систем стоит установить последние обновления Microsoft как можно скорее и проверить журналы SharePoint на подозрительную активность, особенно если сервер доступен напрямую из интернета.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody">У серверов Microsoft SharePoint появилась новая проблема: вскоре после того, как был опубликован рабочий код для критической уязвимости CVE-2026-55040 (9.4 Critical), злоумышленники начали применять его в реальных атаках. Брешь позволяет обойти вход в систему и выдать себя за обычного пользователя или администратора SharePoint без знания его пароля.
Уязвимость обнаружили специалисты Rapid7, а Microsoft закрыла её ещё в июльских обновлениях безопасности. 11 августа Rapid7 опубликовала подробный технический разбор вместе с рабочим примером атаки. CVE-2026-55040 затрагивает SharePoint Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition.
Проблема скрывается в механизме, которым SharePoint проверяет веб-токены JWT и подтверждает личность пользователя и приложений. Rapid7 нашла сразу четыре ошибки в этой цепочке. В частности, сервер допускает токен без подписи, неправильно проверяет сертификат вложенного токена и в некоторых случаях принимает обычную непустую строку вместо настоящей криптографической подписи. В результате атакующий может сформировать поддельный токен, который SharePoint считает действительным.
Когда атака проходит успешно, злоумышленник может действовать от имени выбранного пользователя. Чтобы подменить его, нужно заранее знать имя входа жертвы или её идентификатор безопасности Windows, однако опубликованный Rapid7 код на GitHub умеет перебирать идентификаторы пользователей и искать среди них учетную запись администратора сайта. Таким способом атакующий получает доступ к тем данным и операциям SharePoint, которые разрешены захваченной учетной записи.
Опасность перестала быть только теоретической почти сразу после того, как код вышел в открытый доступ. Проект DefusedCyber сообщил , что злоумышленники уже используют опубликованный Rapid7 пример для атак на SharePoint. Первые наблюдения указывают именно на применение свежего общедоступного кода, хотя личности атакующих и их конечные цели пока неизвестны.
Масштаб потенциальной поверхности атаки показывает статистика Shadowserver . Организация отслеживает более 8500 серверов Microsoft SharePoint, доступных напрямую из интернета. При этом неизвестно, сколько из них представляют собой приманки для злоумышленников и сколько уже получили исправление для CVE-2026-55040.
Rapid7 нашла CVE-2026-55040, когда искала более сложную цепочку, которая позволяла удалённо выполнять код на SharePoint без авторизации. Специалисты сообщили Microsoft о двух уязвимостях 18 мая. Компания исправила обход аутентификации в июле, поэтому если установить обновление для CVE-2026-55040, это разрывает исходную цепочку атаки. Для SharePoint Server Subscription Edition требуется версия не ниже 16.0.19725.20434, для SharePoint Server 2019 – 16.0.10417.20175, а для SharePoint Server 2016 – 16.0.5561.1001.
После того как рабочий код был опубликован, риск для серверов, которые до сих пор не получили июльские исправления, заметно вырос. Администраторам таких систем стоит установить последние обновления Microsoft как можно скорее и проверить журналы SharePoint на подозрительную активность, особенно если сервер доступен напрямую из интернета.
- Источник новости
- www.securitylab.ru