כל הגרסאות המקומיות הנתמכות של SharePoint Server פגיעות:
CVE-2026-55040 מסווגת כ-CWE-1390: אימות חלש ונמצאת במנגנון אימות JWT של SharePoint . Rapid7 תיארה את שורש הבעיה כ"שרשרת של ארבע חולשות נפרדות" בלוגיקת אימות הטוקנים
. תוקף עם גישה לרשת לשרת פגיע יכול להציג JWT מזויף שהשרת מקבל כתקף, ולאפשר לו להתחזות לכל משתמש באתר
.
אם התוקף מזהה חשבון עם זכויות ניהול — באמצעות שם המשתמש ב-Active Directory או כתובת האימייל — הוא זוכה לגישת ניהול מלאה ל-SharePoint . מנקודה זו, ניתן לשרשר את הפרצה עם פרצת הרצת קוד מרחוק (RCE) נוספת שטרם תוקנה, כדי להשיג RCE מלא ללא אימות
.
מיקרוסופט תיקנה את CVE-2026-55040 בעדכוני Patch Tuesday של יולי 2026, ששוחררו ב-14 ביולי 2026 . בהודעת החברה נאמר: "ניתן לעקוף את תכונת האימות מכיוון שפרצה זו מאפשרת התחזות. ניצול פרצה זו עלול להוביל לעקיפת אימות."
מיקרוסופט העריכה שהפרצה מאפשרת לתוקף "לחשוף קבצים ולשנות נתונים, אך התוקף אינו יכול להשפיע על זמינות המערכת" .
התראת CISA מ-14 ביולי 2026 (AA26-196A) קראה לחיזוק מיידי של SharePoint. בשלב זה, CISA אישרה ניצול פעיל של שלוש פרצות SharePoint אחרות — CVE-2026-32201, CVE-2026-45659 ו-CVE-2026-56164 — והגדירה את CVE-2026-55040 כפרצה חדשה שטרם ידוע על ניצולה . לאחר פרסום ה-PoC של Rapid7, ניצול פעיל הגיע במהירות, וקטלוג ה-Known Exploited Vulnerabilities (KEV) המעודכן של CISA כולל כעת את CVE-2026-55040
.
גם המרכז הקנדי לאבטחת סייבר פרסם אזהרה AL26-017, והוסיף את CVE-2026-55040 לרשימת הפרצות הקריטיות של SharePoint .
הפתרון היעיל היחיד הוא ליישם את עדכוני Patch Tuesday של יולי 2026 באופן מיידי. אין שום עקיפה או שינוי תצורה שיכולים לחסום פרצה זו ללא התיקון .
המלצות חיזוק נוספות ממיקרוסופט ו-CISA כוללות:
CVE-2026-55040 אינה אירוע מבודד. במהלך 2026, תוקפים משחילים מספר פרצות SharePoint בקמפיינים מתואמים — תוך שימוש בוקטור גישה ראשוני כמו CVE-2026-55040 כדי לחדור, ולאחר מכן עוברים להרחבת הרשאות או RCE כדי לפרוס תוכנות כופר או לנוע לרוחב הארגון . CISA הזהירה שכנופיות כופר מנצלות כעת את פרצות SharePoint אלו
.
להלן ה-CVEs שנוספו לקטלוג ה-KEV של CISA ב-2026:
| CVE | סוג | CVSS | תאריך כניסה ל-KEV |
|---|---|---|---|
| CVE-2026-32201 | גישה לא מורשית | High | 14 באפריל 2026 |
| CVE-2026-45659 | Deserialization RCE | High | 1 ביולי 2026 (בהמשך בכופר) |
| CVE-2026-56164 | הרחבת הרשאות (חוסר אימות) | 5.3 | 14 ביולי 2026 |
| CVE-2026-50522 | RCE (מאומת) | 9.8 | 22 ביולי 2026 |
| CVE-2026-58644 | Deserialization RCE | 9.8 | 23 ביולי 2026 |
| CVE-2026-55040 | עקיפת אימות JWT | 9.1 | אוגוסט 2026 |
המסקנה העיקרית: CVE-2026-55040 היא נקודת הכניסה המסוכנת ביותר בשרשרת זו מכיוון שהיא דורשת אפס אימות או אינטראקציית משתמש. בשילוב עם ה-CVEs האחרים המנוצלים, כל שרת SharePoint מקומי לא מתוקן הוא יעד אטרקטיבי. התקנת עדכוני יולי 2026 היא פעולת ההגנה הקריטית היחידה שארגון יכול לנקוט.