CVE 2026 55040 ist eine kritische JWT Authentifizierungslücke (CVSS 9.1) in Microsoft SharePoint Server, die es einem nicht authentifizierten Angreifer ermöglicht, eine gültige Sitzung zu fälschen und sich als jeder B... Die Sicherheitslücke betrifft alle unterstützten lokalen SharePoint Editionen (2016, 2019, Subsc...
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Eine kritische Sicherheitslücke in Microsoft SharePoint Server – bekannt als CVE-2026-55040 (CVSS 9.1) – wird derzeit aktiv in Angriffen ausgenutzt. Auslöser war die Veröffentlichung eines vollständigen Proof-of-Concept (PoC)-Exploits durch die Sicherheitsfirma Rapid7. Die Schwachstelle ermöglicht es einem entfernten, nicht authentifizierten Angreifer, ein gefälschtes JWT (JSON Web Token) zu erstellen und sich so als beliebiger SharePoint-Benutzer auszugeben – ohne dass Anmeldedaten erforderlich sind .
Entdeckt wurde die Lücke von Rapid7-Forscher Stephen Fewer, der sie gemeinsam mit Microsoft am 14. Juli 2026 veröffentlichte . Nachdem Rapid7 den PoC am 10. August 2026 öffentlich machte, begannen Angreifer innerhalb weniger Tage, die Schwachstelle gegen aktive Systeme einzusetzen
.
Alle derzeit unterstützten lokalen SharePoint Server Editionen sind verwundbar:
SharePoint Online (Microsoft 365) ist nicht betroffen. Die Lücke wirkt sich nicht auf Cloud-Umgebungen aus .
CVE-2026-55040 wird als CWE-1390: Schwache Authentifizierung eingestuft und befindet sich in der Validierungslogik für JSON Web Tokens (JWT) von SharePoint . Rapid7 beschreibt die Ursache als „eine Kette von vier verschiedenen Schwachstellen“ in der Token-Validierungslogik
. Ein Angreifer mit Netzwerkzugriff auf einen verwundbaren Server kann ein gefälschtes JWT präsentieren, das der Server als gültig akzeptiert, und sich so als jeder bekannte Site-Benutzer ausgeben
.
Wenn der Angreifer ein Konto mit Administratorrechten identifiziert – etwa über den Active Directory-Benutzernamen oder die E-Mail-Adresse – erhält er vollständigen administrativen Zugriff auf die SharePoint-Farm . Von dort aus kann die Lücke mit einer weiteren, noch nicht gepatchten Schwachstelle für die Remote-Codeausführung (RCE) kombiniert werden, um eine vollständige, nicht authentifizierte RCE zu erreichen
.
Microsoft schloss die Sicherheitslücke CVE-2026-55040 mit den Patch-Tuesday-Updates vom Juli 2026, die am 14. Juli 2026 veröffentlicht wurden . In der entsprechenden Sicherheitsmeldung heißt es: „Die Authentifizierungsfunktion könnte umgangen werden, da diese Schwachstelle eine Identitätsanmaßung (Impersonation) ermöglicht. Die Ausnutzung dieser Schwachstelle könnte zu einer Authentifizierungsumgehung führen.“
Microsoft bewertet die Schwachstelle so, dass ein Angreifer „Dateien offenlegen und Daten ändern, aber nicht die Verfügbarkeit des Systems beeinträchtigen kann“ .
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat in einer Cybersicherheitswarnung auf die kritischen SharePoint-Schwachstellen hingewiesen, darunter auch CVE-2026-55040 mit einem CVSS-Score von 9.1 . Die Warnung vom 8. August 2026 unterstreicht die hohe Dringlichkeit für Unternehmen und Behörden in Deutschland.
Auch die US-amerikanische Cybersicherheitsbehörde CISA veröffentlichte am 14. Juli 2026 eine Warnung (AA26-196A), die zu sofortigen Härtungsmaßnahmen für SharePoint aufrief. Zu diesem Zeitpunkt bestätigte die CISA die aktive Ausnutzung von drei anderen SharePoint-Sicherheitslücken – CVE-2026-32201, CVE-2026-45659 und CVE-2026-56164 – und führte CVE-2026-55040 als neu entdeckt, aber noch nicht ausgenutzt . Nach der Veröffentlichung des PoC durch Rapid7 erfolgte die aktive Ausnutzung schnell, und der aktualisierte CISA-Katalog der bekannten ausgenutzten Schwachstellen (KEV) enthält nun auch CVE-2026-55040
.
Das Canadian Centre for Cyber Security gab ebenfalls eine Warnung (AL26-017) heraus und nahm CVE-2026-55040 in seine Liste kritischer SharePoint-Schwachstellen auf .
Die einzig wirksame Gegenmaßnahme ist das sofortige Einspielen der Juli-2026-Patch-Tuesday-Updates. Es gibt keinen Workaround oder keine Konfigurationsänderung, die diese Schwachstelle ohne den Patch blockieren kann .
Zusätzliche Härtungsempfehlungen von Microsoft und CISA umfassen:
CVE-2026-55040 ist kein Einzelfall. Im gesamten Jahr 2026 haben Angreifer mehrere SharePoint-Sicherheitslücken in koordinierten Kampagnen miteinander verknüpft – sie nutzen einen anfänglichen Zugriffsvektor wie CVE-2026-55040, um einen Fuß in die Tür zu bekommen, und wechseln dann zu Privilegieneskalation oder RCE, um Ransomware einzuschleusen oder sich seitlich im Unternehmen zu bewegen . Die CISA hat ausdrücklich davor gewarnt, dass Ransomware-Banden diese SharePoint-Sicherheitslücken missbrauchen
.
Die folgenden Sicherheitslücken wurden alle im Jahr 2026 in den CISA-KEV-Katalog aufgenommen:
| CVE | Typ | CVSS | KEV-Eintragsdatum |
|---|---|---|---|
| CVE-2026-32201 | Unbefugter Zugriff | Hoch | 14. April 2026 |
| CVE-2026-45659 | Deserialisierung RCE | Hoch | 1. Juli 2026 (später bei Ransomware eingesetzt) |
| CVE-2026-56164 | Privilegieneskalation (fehlende Authentifizierung) | 5.3 | 14. Juli 2026 |
| CVE-2026-50522 | RCE (authentifiziert) | 9.8 | 22. Juli 2026 |
| CVE-2026-58644 | Deserialisierung RCE | 9.8 | 23. Juli 2026 |
| CVE-2026-55040 | JWT-Authentifizierungsumgehung | 9.1 | August 2026 |
Das Fazit: CVE-2026-55040 ist der gefährlichste Einstiegspunkt in dieser Kette, da er keinerlei Authentifizierung oder Benutzerinteraktion erfordert. In Kombination mit den anderen ausgenutzten Sicherheitslücken ist jeder ungepatchte lokale SharePoint-Server ein attraktives Ziel. Das Einspielen der Juli-2026-Updates ist die mit Abstand wichtigste Verteidigungsmaßnahme, die ein Unternehmen ergreifen kann.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
CVE 2026 55040 ist eine kritische JWT Authentifizierungslücke (CVSS 9.1) in Microsoft SharePoint Server, die es einem nicht authentifizierten Angreifer ermöglicht, eine gültige Sitzung zu fälschen und sich als jeder B...
CVE 2026 55040 ist eine kritische JWT Authentifizierungslücke (CVSS 9.1) in Microsoft SharePoint Server, die es einem nicht authentifizierten Angreifer ermöglicht, eine gültige Sitzung zu fälschen und sich als jeder B... Die Sicherheitslücke betrifft alle unterstützten lokalen SharePoint Editionen (2016, 2019, Subscription Edition).
Nach der Veröffentlichung eines Proof of Concept Exploits durch Rapid7 am 10. August 2026 wird die Lücke nun aktiv in Angriffen ausgenutzt.