CVE 2026 55040 (CVSS 9,1) er en kritisk autentificeringsomgåelse i SharePoints JWT godkendelsesmekanisme, der gør det muligt for uautentificerede hackere at forfalske tokens og udgive sig for enhver bruger, herunder a... CISA opfordrer til omgående opdatering og sikring: Installer juli 2026 kumulative opdateringer,...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Angribere udnytter i øjeblikket aktivt en kritisk sikkerhedsbrist i Microsoft SharePoint Server på stedet, kun få dage efter at sikkerhedsfirmaet Rapid7 offentliggjorde en komplet bevis-for-koncept-udnyttelse (PoC). Sårbarheden, der går under navnet CVE-2026-55040 og har en CVSS-score på 9,1, gør det muligt for en uautentificeret fjernangriber at forfalske JSON Web Tokens (JWTs) og udgive sig for at være en hvilken som helst SharePoint-bruger – inklusive webstedsadministratorer – uden adgangskode eller gyldig session .
Microsoft lukkede hullet i sin Patch Tuesday-opdatering fra den 14. juli 2026, og sårbarheden påvirker SharePoint Server Subscription Edition, 2019 og 2016 Enterprise . Men med over 8.500 SharePoint-servere, der ifølge internetdækkende scanninger stadig er eksponeret online, er mulighedsvinduet for angriberne stadig vidt åbent
.
Grundårsagen er en svag autentificeringsfejl (CWE-1390) i SharePoints JWT-valideringspipeline. Ifølge Rapid7, der opdagede fejlen, stammer sårbarheden fra flere forskellige svagheder i, hvordan SharePoints SPJsonWebSecurityTokenHandlerV2- og SPJsonWebSecurityBaseTokenHandlerV2-klasser parser Bearer service-til-service-tokens . En angriber kan sende et manipuleret JWT, som serveren stoler på uden korrekt kryptografisk verifikation, hvilket reelt giver dem mulighed for at påtage sig identiteten af en hvilken som helst SharePoint-bruger eller farm-administrator
.
Microsoft beskrev fejlen kort og godt: "Autentificeringsfunktionen kunne omgås, da denne sårbarhed muliggør personificering" . Udnyttelse gør det muligt for en angriber at få adgang til filer og ændre data, men Microsoft oplyser, at det ikke kan påvirke systemets tilgængelighed
.
Rapid7-forskeren Stephen Fewer opdagede fejlen og bemærkede, at den er den første i en kæde af to sårbarheder, der, når de kombineres med en anden (endnu ikke-offentliggjort) fejl, kan opnå uautentificeret fjernudførelse af kode mod sårbare SharePoint-servere .
CISA udsendte hastevejledning om hærdning den 14.-15. juli 2026 og opdaterede den, efterhånden som udnyttelsen eskalerede . Organisationer, der kører SharePoint på stedet, bør straks træffe følgende foranstaltninger:
CVE-2026-55040 er ikke en isoleret hændelse. Samme dag, som rettelserne blev sendt ud, bekræftede CISA aktiv udnyttelse af tre yderligere SharePoint-CVE'er :
Angribere kæder disse sårbarheder sammen: de bruger CVE-2026-32201 til indledende adgang, CVE-2026-45659 eller CVE-2026-56164 til kodeudførelse og CVE-2026-55040 som en kraftmultiplikator til autentificeringsomgåelse . Den koordinerede udnyttelseskampagne er blevet døbt "SharePoint-kæden" af nogle forskere
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 55040 (CVSS 9,1) er en kritisk autentificeringsomgåelse i SharePoints JWT godkendelsesmekanisme, der gør det muligt for uautentificerede hackere at forfalske tokens og udgive sig for enhver bruger, herunder a...
CVE 2026 55040 (CVSS 9,1) er en kritisk autentificeringsomgåelse i SharePoints JWT godkendelsesmekanisme, der gør det muligt for uautentificerede hackere at forfalske tokens og udgive sig for enhver bruger, herunder a... CISA opfordrer til omgående opdatering og sikring: Installer juli 2026 kumulative opdateringer, undgå direkte internetadgang, bloker ekstern adgang til Central Administration, aktivér AMSI, og roter IIS nøgler ved teg...
Sårbarheden er en del af en bølge af angreb: Tre andre SharePoint sårbarheder (CVE 2026 32201, CVE 2026 45659, CVE 2026 56164) udnyttes allerede i stor stil, og ransomware bander har nu taget CVE 2026 45659 i brug.