Kaikki tuetut paikalliset SharePoint Server -versiot ovat haavoittuvia:
CVE-2026-55040 on luokiteltu CWE-1390-luokkaan: Heikko tunnistautuminen, ja se sijaitsee SharePointin JSON Web Token (JWT) -validointiputkessa. Rapid7:n mukaan perimmäinen syy on "neljän erillisen heikkouden ketju" tokenien validointilogiikassa.
Hyökkääjä, jolla on verkkoyhteys haavoittuvaan palvelimeen, voi esittää väärennetyn JWT:n, jonka palvelin hyväksyy kelvollisena, ja näin esiintyä kenenä tahansa tunnetun sivuston käyttäjänä.
Jos hyökkääjä tunnistaa tilin, jolla on hallinnolliset oikeudet – Active Directory -käyttäjänimen tai sähköpostiosoitteen perusteella – hän saa täydet hallinnolliset oikeudet SharePoint-farmiin. Tästä asemasta haavoittuvuus voidaan yhdistää erilliseen, korjaamattomaan etäkoodin suoritus -haavoittuvuuteen, mikä mahdollistaa täydellisen, tunnistautumattoman etäkoodin suorituksen.
Microsoft korjasi CVE-2026-55040:n heinäkuun 2026 Patch Tuesday -päivityksissä, jotka julkaistiin 14. heinäkuuta 2026. Yhtiön tiedotteessa todettiin: "Tunnistautumistoiminto voitaisiin ohittaa, koska tämä haavoittuvuus mahdollistaa henkilöllisyyden varastamisen. Tämän haavoittuvuuden hyödyntäminen voi johtaa tunnistautumisen ohitukseen."
Microsoft arvioi, että haavoittuvuus mahdollistaa hyökkääjän "paljastaa tiedostoja ja muokata tietoja, mutta hyökkääjä ei voi vaikuttaa järjestelmän käytettävyyteen."
CISA:n 14. heinäkuuta 2026 antama hälytys (AA26-196A) kehotti välittömästi SharePointin suojaamiseen. Tuolloin CISA vahvisti kolmen muun SharePoint-haavoittuvuuden – CVE-2026-32201, CVE-2026-45659 ja CVE-2026-56164 – aktiivisen hyödyntämisen ja listasi CVE-2026-55040:n vasta julkistetuksi, mutta ei vielä tunnetusti hyödynnetyksi. Rapid7:n PoC-julkaisun jälkeen aktiivinen hyödyntäminen alkoi nopeasti, ja CISA:n päivitetty tunnettujen hyödynnettyjen haavoittuvuuksien (KEV) -luettelo sisältää nyt CVE-2026-55040:n.
Myös Kanadan kyberturvallisuuskeskus (Canadian Centre for Cyber Security) antoi tiedotteen AL26-017, joka lisäsi CVE-2026-55040:n kriittisten SharePoint-valikoimaan.
Ainoa tehokas suoja on heinäkuun 2026 Patch Tuesday -päivitysten asentaminen välittömästi. Haavoittuvuutta ei voi estää ilman korjausta millään asetusten muutoksella.
Microsoftin ja CISA:n lisäsuosituksia:
CVE-2026-55040 ei ole yksittäinen tapaus. Vuoden 2026 aikana hyökkääjät ovat yhdistäneet useita SharePoint-haavoittuvuuksia koordinoiduissa kampanjoissa – käyttäen alkuperäistä tunkeutumisväylää kuten CVE-2026-55040 saadakseen jalansijan, ja sitten siirtyen oikeuksien korotukseen tai etäkoodin suoritukseen kiristysohjelmien asentamiseksi tai liikkumiseksi yrityksen verkossa sivusuunnassa. CISA on varoittanut, että kiristysohjelmajoukot käyttävät nyt näitä SharePoint-haavoittuvuuksia hyväkseen.
Seuraavat haavoittuvuudet on lisätty CISA:n KEV-luetteloon vuonna 2026:
| CVE | Tyyppi | CVSS | KEV-lisäyspäivä |
|---|---|---|---|
| CVE-2026-32201 | Luvaton pääsy | Korkea | 14.4.2026 |
| CVE-2026-45659 | Deserialisointi RCE | Korkea | 1.7.2026 (myöhemmin käytetty kiristysohjelmissa) |
| CVE-2026-56164 | Oikeuksien korotus (puuttuva tunnistautuminen) | 5.3 | 14.7.2026 |
| CVE-2026-50522 | RCE (tunnistautunut) | 9.8 | 22.7.2026 |
| CVE-2026-58644 | Deserialisointi RCE | 9.8 | 23.7.2026 |
| CVE-2026-55040 | JWT-tunnistautumisen ohitus | 9.1 | Elokuu 2026 |
Tärkein viesti: CVE-2026-55040 on tämän ketjun vaarallisin tunkeutumisreitti, koska se ei vaadi mitään tunnistautumista tai käyttäjän toimintaa. Yhdistettynä muihin hyödynnettyihin haavoittuvuuksiin mikä tahansa korjaamaton paikallinen SharePoint-palvelin on houkutteleva kohde. Heinäkuun 2026 päivitysten asentaminen on kriittisin yksittäinen suojatoimenpide, jonka organisaatio voi tehdä.