CVE 2026 55040 (CVSS 9.1) ist eine kritische Umgehung der Authentifizierung in der JWT Validierung von SharePoint. CISA und das BSI drängen auf sofortige Installation der Juli 2026 Kumulativupdates.
Forschungsantwort

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Angreifer nutzen derzeit aktiv eine kritische Sicherheitslücke in lokalen Microsoft SharePoint-Servern aus – nur wenige Tage, nachdem das Sicherheitsunternehmen Rapid7 einen vollständigen Proof-of-Concept-Exploit (PoC) veröffentlicht hat. Die Schwachstelle mit der Kennung CVE-2026-55040 und einem CVSS-Score von 9,1 erlaubt es einem nicht authentifizierten Angreifer, JSON-Web-Token (JWTs) zu fälschen und sich als beliebiger SharePoint-Benutzer – einschließlich Site-Administratoren – auszugeben, ohne ein Passwort oder eine gültige Sitzung zu benötigen .
Microsoft hat die Schwachstelle im Rahmen des Patch-Dienstags vom 14. Juli 2026 behoben. Betroffen sind SharePoint Server Subscription Edition, 2019 und 2016 Enterprise . Da jedoch laut internetweiten Scans noch über 8.500 SharePoint-Server direkt im Netz erreichbar sind, ist das Zeitfenster für Angreifer weiterhin groß
.
Die Ursache ist eine schwache Authentifizierung (CWE-1390) in der JWT-Validierungspipeline von SharePoint. Laut Rapid7, das den Fehler entdeckte, liegt die Schwachstelle in mehreren unterschiedlichen Schwachstellen in den SharePoint-Klassen SPJsonWebSecurityTokenHandlerV2 und SPJsonWebSecurityBaseTokenHandlerV2, die Bearer-Tokens für die Dienst-zu-Dienst-Kommunikation parsen . Ein Angreifer kann ein manipuliertes JWT senden, dem der Server ohne ordnungsgemäße kryptografische Prüfung vertraut, und so die Identität eines beliebigen SharePoint-Benutzers oder Farm-Administrators annehmen
.
Microsoft beschrieb den Fehler knapp: „Das Authentifizierungsmerkmal konnte umgangen werden, da diese Sicherheitslücke Identitätsdiebstahl ermöglicht“ . Ein erfolgreicher Angriff erlaubt es, Dateien offenzulegen und Daten zu manipulieren, jedoch laut Microsoft nicht, die Systemverfügbarkeit zu beeinträchtigen
.
Rapid7-Forscher Stephen Fewer entdeckte den Fehler. Es handelt sich um die erste von zwei Schwachstellen, die in Kombination mit einer zweiten (noch nicht veröffentlichten) Lücke eine nicht authentifizierte Remotecodeausführung (RCE) auf verwundbaren SharePoint-Servern ermöglicht .
CISA hat am 14.–15. Juli 2026 dringende Härtungsempfehlungen herausgegeben und diese mit der Eskalation der Angriffe aktualisiert . Unternehmen, die lokale SharePoint-Instanzen betreiben, sollten umgehend folgende Schritte einleiten:
CVE-2026-55040 ist kein Einzelfall. Am selben Tag, an dem die Patches ausgeliefert wurden, bestätigte CISA die aktive Ausnutzung von drei weiteren SharePoint-Sicherheitslücken :
Angreifer verketten diese Schwachstellen: CVE-2026-32201 für den ersten Zugang, CVE-2026-45659 oder CVE-2026-56164 für die Codeausführung und CVE-2026-55040 als Multiplikator für die Authentifizierungsumgehung . Die koordinierte Angriffswelle wird von einigen Forschern als „SharePoint-Kette“ bezeichnet
.
Studio Global AI
Diese Seite enthält eine quellengestützte Antwort, die Sie in Studio Global fortsetzen können.
CVE 2026 55040 (CVSS 9.1) ist eine kritische Umgehung der Authentifizierung in der JWT Validierung von SharePoint.
CVE 2026 55040 (CVSS 9.1) ist eine kritische Umgehung der Authentifizierung in der JWT Validierung von SharePoint. CISA und das BSI drängen auf sofortige Installation der Juli 2026 Kumulativupdates.
Die Lücke ist Teil einer breiteren Angriffswelle: Drei weitere SharePoint Sicherheitslücken (CVE 2026 32201, CVE 2026 45659, CVE 2026 56164) werden bereits aktiv ausgenutzt, und Erpressungsbanden nutzen CVE 2026 45659...