Hlavní příčinou je slabá autentizace (CWE-1390) v pipeline validace JWT v SharePointu. Podle Rapid7, která chybu objevila, zranitelnost pramení z několika odlišných slabin v tom, jak třídy SPJsonWebSecurityTokenHandlerV2 a SPJsonWebSecurityBaseTokenHandlerV2 parsují Bearer tokeny určené pro komunikaci mezi službami . Útočník může odeslat upravený JWT, kterému server důvěřuje bez řádného kryptografického ověření, čímž se efektivně může vydávat za jakéhokoli uživatele SharePointu nebo administrátora farmy
.
Microsoft popsal chybu jednoduše: "Autentizační funkce by mohla být obcházena, protože tato zranitelnost umožňuje vydávání se za jiného uživatele" . Zneužití umožňuje útočníkovi zveřejňovat soubory a upravovat data, ale Microsoft uvádí, že nemůže ovlivnit dostupnost systému
.
Výzkumník Rapid7 Stephen Fewer chybu objevil a poznamenal, že je první v řetězci dvou zranitelností, který po spojení s druhou (dosud embargoovanou) chybou může dosáhnout neautentizovaného vzdáleného spuštění kódu proti zranitelným SharePoint serverům .
CISA vydala naléhavé pokyny pro zabezpečení 14.–15. července 2026 a aktualizovala je s eskalací zneužívání . Organizace provozující on-premises SharePoint by měly okamžitě podniknout následující kroky:
CVE-2026-55040 není izolovaný incident. Ve stejný den, kdy byly vydány záplaty, CISA potvrdila aktivní zneužívání tří dalších CVE SharePointu :
Útočníci tyto zranitelnosti řetězí: používají CVE-2026-32201 pro počáteční přístup, CVE-2026-45659 nebo CVE-2026-56164 pro spuštění kódu a CVE-2026-55040 jako násobič síly pro obcházení autentizace . Koordinovaná kampaň zneužívání byla některými výzkumníky nazvána "SharePoint chain"
.