CVE 2026 55040 er en kritisk JWT autentificeringsomgåelse (CVSS 9.1) i Microsoft SharePoint Server, der giver en uautoriseret angriber mulighed for at forfalske en gyldig session og udgive sig for at være en hvilken s... Sårbarheden påvirker alle understøttede on premises udgaver af SharePoint (2016, 2019 og Subscri...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En kritisk autentificeringsomgåelse i Microsoft SharePoint Server – kendt som CVE-2026-55040 (CVSS 9.1) – bliver nu aktivt udnyttet i angreb, efter at sikkerhedsfirmaet Rapid7 offentliggjorde en fuld proof-of-concept (PoC)-udnyttelse. Sårbarheden gør det muligt for en fjern, uautoriseret angriber at forfalske en gyldig JWT-session og udgive sig for at være en hvilken som helst SharePoint-bruger, inklusive en farmadministrator, uden at have brug for legitimationsoplysninger .
Rapid7-forskeren Stephen Fewer opdagede sårbarheden og offentliggjorde den i samarbejde med Microsoft den 14. juli 2026 . Efter at Rapid7 udgav PoC'en den 10. august, bevæbnede angribere den og begyndte at målrette mod levende systemer inden for få dage
.
Alle aktuelt understøttede on-premises SharePoint Server-udgaver er sårbare:
SharePoint Online (Microsoft 365) er ikke berørt. Sårbarheden påvirker ikke cloud-baserede miljøer .
CVE-2026-55040 er klassificeret som CWE-1390: Weak Authentication og findes i SharePoints JSON Web Token (JWT)-valideringspipeline . Rapid7 beskrev roden som "en kæde af fire forskellige svagheder" i token-valideringslogikken
. En angriber med netværksadgang til en sårbar server kan præsentere et forfalsket JWT, som serveren accepterer som gyldigt, hvilket giver dem mulighed for at udgive sig for at være en hvilken som helst kendt site-bruger
.
Hvis angriberen identificerer en konto med administrative rettigheder – via dens Active Directory-brugernavn eller e-mail – får de fuld administrativ adgang til SharePoint-farmen . Fra den position kan sårbarheden kædes sammen med en separat, ikke-lappet sårbarhed til fjernudførelse af kode for at opnå fuld uautoriseret RCE
.
Microsoft rettede CVE-2026-55040 i juli 2026 Patch Tuesday-opdateringerne, der blev udgivet den 14. juli 2026 . Virksomhedens rådgivning lød: "Autentificeringsfunktionen kunne omgås, da denne sårbarhed tillader personificering. Udnyttelse af denne sårbarhed kunne føre til omgåelse af autentificering."
Microsoft vurderede, at sårbarheden ville give en angriber mulighed for at "offentliggøre filer og ændre data, men angriberen kan ikke påvirke systemets tilgængelighed" .
CISAs alert den 14. juli 2026 (AA26-196A) opfordrede til omgående SharePoint-hardening. På det tidspunkt bekræftede CISA aktiv udnyttelse af tre andre SharePoint-CVE'er – CVE-2026-32201, CVE-2026-45659 og CVE-2026-56164 – og noterede CVE-2026-55040 som nyligt offentliggjort, men endnu ikke kendt for at være udnyttet . Efter Rapid7's PoC-offentliggørelse fulgte aktiv udnyttelse hurtigt, og CISAs opdaterede KEV-katalog (Known Exploited Vulnerabilities) inkluderer nu CVE-2026-55040
.
Canadian Centre for Cyber Security udsendte også rådgivningen AL26-017, som tilføjede CVE-2026-55040 til sin liste over kritiske SharePoint-sårbarheder .
Den eneste effektive afhjælpning er at anvende juli 2026 Patch Tuesday-opdateringerne med det samme. Der er ingen workaround eller konfigurationsændring, der kan blokere denne sårbarhed uden patchen .
Yderligere hardningsanbefalinger fra Microsoft og CISA inkluderer:
CVE-2026-55040 er ikke en isoleret hændelse. Gennem 2026 har angribere kædet flere SharePoint-sårbarheder sammen i koordinerede kampagner – ved at bruge en indledende adgangsvektor som CVE-2026-55040 til at få fodfæste og derefter skifte til privilegieeskalering eller RCE for at implementere ransomware eller bevæge sig lateralt på tværs af virksomheden . CISA har advaret om, at ransomware-bander nu misbruger disse SharePoint-sårbarheder
.
Følgende CVE'er er alle blevet tilføjet til CISAs KEV-katalog i 2026:
| CVE | Type | CVSS | KEV-indgangsdato |
|---|---|---|---|
| CVE-2026-32201 | Uautoriseret adgang | Høj | 14. april 2026 |
| CVE-2026-45659 | Deserialisering RCE | Høj | 1. juli 2026 (senere brugt i ransomware) |
| CVE-2026-56164 | Privilegieeskalering (manglende autentificering) | 5.3 | 14. juli 2026 |
| CVE-2026-50522 | RCE (autentificeret) | 9.8 | 22. juli 2026 |
| CVE-2026-58644 | Deserialisering RCE | 9.8 | 23. juli 2026 |
| CVE-2026-55040 | JWT-autentificeringsomgåelse | 9.1 | August 2026 |
Det vigtigste at tage med: CVE-2026-55040 er den farligste adgangsvej i denne kæde, fordi den kræver nul autentificering eller brugerinteraktion. Kombineret med de andre udnyttede CVE'er er enhver ikke-lappet on-premises SharePoint-server et attraktivt mål. At patche juli 2026-opdateringerne er den enkeltstående vigtigste defensive handling, en organisation kan tage.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 55040 er en kritisk JWT autentificeringsomgåelse (CVSS 9.1) i Microsoft SharePoint Server, der giver en uautoriseret angriber mulighed for at forfalske en gyldig session og udgive sig for at være en hvilken s...
CVE 2026 55040 er en kritisk JWT autentificeringsomgåelse (CVSS 9.1) i Microsoft SharePoint Server, der giver en uautoriseret angriber mulighed for at forfalske en gyldig session og udgive sig for at være en hvilken s... Sårbarheden påvirker alle understøttede on premises udgaver af SharePoint (2016, 2019 og Subscription Edition).
Denne sårbarhed er en del af en bølge af SharePoint udnyttelser i 2026, hvor flere andre CVE'er er blevet tilføjet til CISA's KEV katalog.