CVE 2026 55040 je kritická zranitelnost obcházení autentizace JWT tokenů (CVSS 9.1) v Microsoft SharePoint Serveru. Zranitelnost se týká všech podporovaných on premises edic SharePointu (2016, 2019 a Subscription Edition).
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Kritická zranitelnost obcházení autentizace v Microsoft SharePoint Serveru – sledovaná jako CVE-2026-55040 (CVSS 9,1) – je nyní aktivně zneužívána v útocích poté, co bezpečnostní firma Rapid7 zveřejnila plnohodnotný důkaz konceptu (PoC) exploitu. Tato chyba umožňuje vzdálenému, neautentizovanému útočníkovi falšovat platný JWT token a vydávat se za libovolného uživatele SharePointu, včetně správce farmy, a to bez znalosti přihlašovacích údajů .
Výzkumník Rapid7 Stephen Fewer zranitelnost objevil a společně s Microsoftem ji zveřejnil 14. července 2026 . Poté, co Rapid7 10. srpna zveřejnil PoC, útočníci zranitelnost zneužili a během několika dní začali cílit na živé systémy
.
Zranitelné jsou všechny v současnosti podporované on-premises edice SharePoint Serveru:
SharePoint Online (Microsoft 365) není ovlivněn. Chyba se netýká cloudových prostředí .
CVE-2026-55040 je klasifikována jako CWE-1390: Slabá autentizace a nachází se v pipeline pro validaci JSON Web Tokenů (JWT) SharePointu . Rapid7 popsal hlavní příčinu jako "řetězec čtyř samostatných slabin" v logice validace tokenů
. Útočník se síťovým přístupem k ohroženému serveru může předložit falšovaný JWT token, který server přijme jako platný, a tím se vydávat za jakéhokoli známého uživatele webu
.
Pokud útočník identifikuje účet s administrátorskými právy – například podle jeho uživatelského jména v Active Directory nebo e-mailové adresy – získá plný administrátorský přístup k farmě SharePointu . Z této pozice může být chyba zkombinována s další, neopravenou zranitelností umožňující vzdálené spouštění kódu (RCE), což vede k úplnému neautentizovanému RCE
.
Microsoft opravil CVE-2026-55040 v rámci červencových Patch Tuesday 2026, které byly vydány 14. července 2026 . V bezpečnostním bulletinu společnost uvedla: "Autentizační funkce by mohla být obcházena, protože tato zranitelnost umožňuje zosobnění. Zneužití této zranitelnosti by mohlo vést k obcházení autentizace."
Microsoft vyhodnotil, že chyba umožňuje útočníkovi "zveřejňovat soubory a upravovat data, ale nemůže ovlivnit dostupnost systému" .
Upozornění CISA ze 14. července 2026 (AA26-196A) naléhalo na okamžité zabezpečení SharePointu. V té době CISA potvrdila aktivní zneužívání tří dalších CVE zranitelností SharePointu – CVE-2026-32201, CVE-2026-45659 a CVE-2026-56164 – a uvedla CVE-2026-55040 jako nově zveřejněnou, ale dosud nezneužívanou . Po zveřejnění PoC společností Rapid7 však aktivní zneužívání rychle následovalo a aktualizovaný katalog známých zneužívaných zranitelností (KEV) agentury CISA nyní zahrnuje i CVE-2026-55040
.
Kanadské centrum pro kybernetickou bezpečnost také vydalo upozornění AL26-017, které přidává CVE-2026-55040 na svůj seznam kritických zranitelností SharePointu .
Jediným účinným opatřením je okamžitá aplikace aktualizací z červencových Patch Tuesday 2026. Neexistuje žádné dočasné řešení nebo změna konfigurace, která by tuto zranitelnost blokovala bez záplaty .
Další doporučení pro zabezpečení od Microsoftu a CISA zahrnují:
CVE-2026-55040 není izolovaný incident. Během celého roku 2026 útočníci v koordinovaných kampaních řetězí více zranitelností SharePointu – používají počáteční vektor přístupu, jako je CVE-2026-55040, k získání opory, a poté přecházejí k eskalaci privilegií nebo RCE, aby nasadili ransomware nebo se laterálně přesunuli v rámci podnikové sítě . CISA varovala, že ransomware gangy nyní tyto zranitelnosti SharePointu zneužívají
.
Následující CVE byly v roce 2026 přidány do katalogu KEV agentury CISA:
| CVE | Typ | CVSS | Datum přidání do KEV |
|---|---|---|---|
| CVE-2026-32201 | Neoprávněný přístup | Vysoké | 14. dubna 2026 |
| CVE-2026-45659 | Deserializace RCE | Vysoké | 1. července 2026 (později zneužito ransomwarem) |
| CVE-2026-56164 | Eskalace privilegií (chybějící autentizace) | 5.3 | 14. července 2026 |
| CVE-2026-50522 | RCE (autentizovaný) | 9.8 | 22. července 2026 |
| CVE-2026-58644 | Deserializace RCE | 9.8 | 23. července 2026 |
| CVE-2026-55040 | Obcházení autentizace JWT | 9.1 | Srpen 2026 |
Klíčové poselství: CVE-2026-55040 je nejnebezpečnějším vstupním bodem v tomto řetězci, protože vyžaduje nulovou autentizaci nebo interakci uživatele. V kombinaci s ostatními zneužívanými CVE je jakýkoli neopravený on-premises SharePoint server atraktivním cílem. Aplikace červencových aktualizací 2026 je jediným nejdůležitějším obranným opatřením, které může organizace podniknout.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 55040 je kritická zranitelnost obcházení autentizace JWT tokenů (CVSS 9.1) v Microsoft SharePoint Serveru.
CVE 2026 55040 je kritická zranitelnost obcházení autentizace JWT tokenů (CVSS 9.1) v Microsoft SharePoint Serveru. Zranitelnost se týká všech podporovaných on premises edic SharePointu (2016, 2019 a Subscription Edition).
Tato chyba je součástí probíhající vlny zneužívání zranitelností SharePointu v roce 2026.