CVE 2026 55040 est une faille critique (CVSS 9.1) de contournement d’authentification dans le pipeline de validation JWT de SharePoint, permettant à un attaquant distant non authentifié de forger des jetons et d’usurp... La CISA recommande d’appliquer d’urgence les correctifs cumulatifs de juillet 2026, d’éviter l’e...
Réponse de recherche

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Des attaquants exploitent activement une faille critique de contournement d’authentification sur les serveurs Microsoft SharePoint en version sur site, quelques jours seulement après que la société de cybersécurité Rapid7 a publié un code d’exploitation (proof-of-concept, PoC) complet. Identifiée sous le nom CVE-2026-55040 avec un score CVSS de 9,1, cette vulnérabilité permet à un attaquant distant non authentifié de forger des JSON Web Tokens (JWT) et d’usurper l’identité de n’importe quel utilisateur SharePoint, y compris les administrateurs de site, sans mot de passe ni session valide .
Microsoft a corrigé cette vulnérabilité lors de son Patch Tuesday de juillet 2026, affectant SharePoint Server Subscription Edition, 2019 et 2016 Enterprise . Cependant, avec plus de 8 500 serveurs SharePoint encore exposés en ligne selon des scans à l’échelle d’Internet, la fenêtre d’attaque reste grande ouverte
.
La cause racine est une faiblesse d’authentification (CWE-1390) dans le pipeline de validation JWT de SharePoint. Selon Rapid7, qui a découvert le bogue, la vulnérabilité provient de plusieurs faiblesses distinctes dans la manière dont les classes SPJsonWebSecurityTokenHandlerV2 et SPJsonWebSecurityBaseTokenHandlerV2 de SharePoint analysent les jetons Bearer de service à service . Un attaquant peut envoyer un JWT forgé que le serveur accepte sans vérification cryptographique appropriée, ce qui lui permet effectivement d’usurper l’identité de n’importe quel utilisateur du site SharePoint ou administrateur de la batterie de serveurs
.
Microsoft a décrit la faille simplement : « La fonction d’authentification pourrait être contournée car cette vulnérabilité permet l’usurpation d’identité » . L’exploitation permet à un attaquant de divulguer des fichiers et de modifier des données, mais Microsoft indique qu’elle ne peut pas avoir d’impact sur la disponibilité du système
.
Le chercheur de Rapid7, Stephen Fewer, a découvert cette faille, notant qu’il s’agit du premier maillon d’une chaîne de deux vulnérabilités qui, combinée à une seconde faille (encore sous embargo), peut permettre l’exécution de code à distance non authentifiée contre les serveurs SharePoint vulnérables .
La CISA a publié des recommandations de durcissement urgentes les 14 et 15 juillet 2026, et les a mises à jour à mesure que l’exploitation s’intensifiait . Les organisations utilisant SharePoint sur site doivent prendre les mesures suivantes immédiatement :
CVE-2026-55040 n’est pas un incident isolé. Le même jour que la publication des correctifs, la CISA a confirmé l’exploitation active de trois autres CVEs de SharePoint :
Les attaquants enchaînent ces vulnérabilités : en utilisant CVE-2026-32201 pour un accès initial, CVE-2026-45659 ou CVE-2026-56164 pour l’exécution de code, et CVE-2026-55040 comme multiplicateur de force pour le contournement d’authentification . Cette campagne d’exploitation coordonnée a été surnommée la « chaîne SharePoint » par certains chercheurs
.
Studio Global AI
Cette page comprend une réponse basée sur la source que vous pouvez continuer dans Studio Global.
CVE 2026 55040 est une faille critique (CVSS 9.1) de contournement d’authentification dans le pipeline de validation JWT de SharePoint, permettant à un attaquant distant non authentifié de forger des jetons et d’usurp...
CVE 2026 55040 est une faille critique (CVSS 9.1) de contournement d’authentification dans le pipeline de validation JWT de SharePoint, permettant à un attaquant distant non authentifié de forger des jetons et d’usurp... La CISA recommande d’appliquer d’urgence les correctifs cumulatifs de juillet 2026, d’éviter l’exposition directe des serveurs à Internet, de bloquer l’accès externe à l’administration centrale, d’activer AMSI, de ren...
Cette faille s’inscrit dans une vague d’attaques plus large : trois autres CVEs SharePoint (CVE 2026 32201, CVE 2026 45659, CVE 2026 56164) sont déjà activement exploitées, et des gangs de ransomwares utilisent désorm...