Уязвимость CVE-2026-55040 с оценкой 9,1 по шкале CVSS позволяет удалённо обходить аутентификацию Microsoft SharePoint. Defused Cyber зафиксировала применение злоумышленниками общедоступного прототипа эксплойта, который Rapid7 выпустила ранее на той же неделе. Рабочий код быстро перекочевал из исследовательской среды в реальные атаки на серверы, где ещё не установлены исправления.

Microsoft устранила CVE-2026-55040 в рамках июльского вторника обновлений 2026 года. Компания описывает ошибку как критический обход защитного механизма, вызванный слабой аутентификацией: «Механизм аутентификации может быть обойдён, поскольку эта уязвимость позволяет выдавать себя за другого пользователя». Эксплуатация затрагивает конфиденциальность и целостность данных: атакующий способен раскрывать файлы, менять сведения и действовать от имени пользователей. На доступность системы эта ошибка, согласно оценке Microsoft, не воздействует.
Для атаки не нужны действующая учётная запись, пароль или предварительно открытый сеанс. Неаутентифицированный удалённый пользователь может сформировать действительный с точки зрения SharePoint JSON Web Token (JWT), выдать себя за любого пользователя сайта и получить его полномочия. Если выбранная учётная запись принадлежит администратору, поддельный токен даёт административный доступ. После этого доступны произвольные операции от имени жертвы, включая чтение файлов и изменение данных SharePoint.
Rapid7 связала уязвимость с «несколькими проблемами» в цепочке проверки JWT. Эксплойт объединяет четыре слабых места, хотя в опубликованном техническом описании по отдельности разобраны не все четыре. Сначала в заголовок x5t токена субъекта помещается отпечаток собственного сертификата Security Token Service (STS) сервера SharePoint. По нему система находит ключ подписи без надлежащей проверки.
Найденный сертификат отсутствует в хранилище TrustedSecurityTokenServices, но издатель токена всё равно может быть принят. Затем срабатывает ещё более грубая ошибка: криптографическая подпись JWT фактически не проверяется. Поле подписи должно лишь содержать непустое значение, например AAAA. В итоге внешне оформленный токен проходит обработку, хотя атакующий не располагает закрытым ключом и ничего им не подписывал.
Написанный на Python прототип Rapid7 автоматизирует дальнейшие действия. Он использует поддельный JWT для обращения к контроллеру домена организации, перебирает пользователей по их Security Identifiers (SID), автоматически находит SID нужной учётной записи и определяет администратора сайта SharePoint. Затем оператор выбирает пользователя или администратора, от имени которого будет отправлен токен. Ручной поиск привилегированной учётной записи при такой схеме уже не требуется.
Телеметрия KEVIntel содержит 12 попыток эксплуатации, начиная с 19 июля 2026 года. Восемь из них пришлись на 12 и 13 августа 2026 года, то есть заметный всплеск произошёл после публикации прототипа Rapid7. Запросы поступали с восьми уникальных IP-адресов, связанных с пятью странами и регионами: Гонконгом, Японией, Нидерландами, Тайванем и Соединёнными Штатами.
Принадлежность операторов этих атак пока не установлена. Неизвестны и их конечные задачи: имеющихся данных недостаточно, чтобы связать активность с конкретной вымогательской группой, разведывательной структурой, государственным оператором или иной известной группировкой. География IP-адресов сама по себе также не указывает на реальное местонахождение атакующих, поскольку серверы могли использоваться как промежуточные узлы.
CVE-2026-55040 стала пятой уязвимостью SharePoint, которую эксплуатировали в 2026 году. Ранее атаки затронули CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 и CVE-2026-50522. Пять эпизодов за один год показывают устойчивый интерес к свежим ошибкам SharePoint, особенно когда сервер доступен из интернета, а готовый эксплойт уже опубликован.
Администраторам следует немедленно установить июльские обновления Microsoft 2026 года и проверить, что исправлены все экземпляры SharePoint, включая редко используемые и тестовые. В журналах стоит искать необычные события аутентификации, применение подозрительных JWT, перебор SID, обращения к контроллеру домена и неожиданные действия администраторов. Отдельной проверки требует активность за 12 и 13 августа. Публично доступный сервер без исправления нужно считать находящимся под высоким риском: для его взлома уже существуют подробное техническое описание и рабочий Python-код.

Изображение носит иллюстративный характер
Microsoft устранила CVE-2026-55040 в рамках июльского вторника обновлений 2026 года. Компания описывает ошибку как критический обход защитного механизма, вызванный слабой аутентификацией: «Механизм аутентификации может быть обойдён, поскольку эта уязвимость позволяет выдавать себя за другого пользователя». Эксплуатация затрагивает конфиденциальность и целостность данных: атакующий способен раскрывать файлы, менять сведения и действовать от имени пользователей. На доступность системы эта ошибка, согласно оценке Microsoft, не воздействует.
Для атаки не нужны действующая учётная запись, пароль или предварительно открытый сеанс. Неаутентифицированный удалённый пользователь может сформировать действительный с точки зрения SharePoint JSON Web Token (JWT), выдать себя за любого пользователя сайта и получить его полномочия. Если выбранная учётная запись принадлежит администратору, поддельный токен даёт административный доступ. После этого доступны произвольные операции от имени жертвы, включая чтение файлов и изменение данных SharePoint.
Rapid7 связала уязвимость с «несколькими проблемами» в цепочке проверки JWT. Эксплойт объединяет четыре слабых места, хотя в опубликованном техническом описании по отдельности разобраны не все четыре. Сначала в заголовок x5t токена субъекта помещается отпечаток собственного сертификата Security Token Service (STS) сервера SharePoint. По нему система находит ключ подписи без надлежащей проверки.
Найденный сертификат отсутствует в хранилище TrustedSecurityTokenServices, но издатель токена всё равно может быть принят. Затем срабатывает ещё более грубая ошибка: криптографическая подпись JWT фактически не проверяется. Поле подписи должно лишь содержать непустое значение, например AAAA. В итоге внешне оформленный токен проходит обработку, хотя атакующий не располагает закрытым ключом и ничего им не подписывал.
Написанный на Python прототип Rapid7 автоматизирует дальнейшие действия. Он использует поддельный JWT для обращения к контроллеру домена организации, перебирает пользователей по их Security Identifiers (SID), автоматически находит SID нужной учётной записи и определяет администратора сайта SharePoint. Затем оператор выбирает пользователя или администратора, от имени которого будет отправлен токен. Ручной поиск привилегированной учётной записи при такой схеме уже не требуется.
Телеметрия KEVIntel содержит 12 попыток эксплуатации, начиная с 19 июля 2026 года. Восемь из них пришлись на 12 и 13 августа 2026 года, то есть заметный всплеск произошёл после публикации прототипа Rapid7. Запросы поступали с восьми уникальных IP-адресов, связанных с пятью странами и регионами: Гонконгом, Японией, Нидерландами, Тайванем и Соединёнными Штатами.
Принадлежность операторов этих атак пока не установлена. Неизвестны и их конечные задачи: имеющихся данных недостаточно, чтобы связать активность с конкретной вымогательской группой, разведывательной структурой, государственным оператором или иной известной группировкой. География IP-адресов сама по себе также не указывает на реальное местонахождение атакующих, поскольку серверы могли использоваться как промежуточные узлы.
CVE-2026-55040 стала пятой уязвимостью SharePoint, которую эксплуатировали в 2026 году. Ранее атаки затронули CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 и CVE-2026-50522. Пять эпизодов за один год показывают устойчивый интерес к свежим ошибкам SharePoint, особенно когда сервер доступен из интернета, а готовый эксплойт уже опубликован.
Администраторам следует немедленно установить июльские обновления Microsoft 2026 года и проверить, что исправлены все экземпляры SharePoint, включая редко используемые и тестовые. В журналах стоит искать необычные события аутентификации, применение подозрительных JWT, перебор SID, обращения к контроллеру домена и неожиданные действия администраторов. Отдельной проверки требует активность за 12 и 13 августа. Публично доступный сервер без исправления нужно считать находящимся под высоким риском: для его взлома уже существуют подробное техническое описание и рабочий Python-код.