CVE 2026 55040 (CVSS 9.1) SharePoint के JWT वैलिडेशन में कमजोरी: कोई भी हमलावर बिना पासवर्ड के फर्जी टोकन बनाकर एडमिन सहित किसी भी यूजर की पहचान हासिल कर सकता है [1][3][28]। Rapid7 ने 12 अगस्त 2026 को PoC कोड जारी किया, जिसके बाद हैकर्स ने तुरंत हमले शुरू कर दिए [2][3][5]। Microsoft ने जुलाई 2026 पैच ट्यूजडे में इसे...
शोध उत्तर

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
हैकर्स ऑन-प्रिमाइसेस Microsoft SharePoint सर्वरों में एक गंभीर ऑथेंटिकेशन बायपास कमजोरी का सक्रिय रूप से शोषण कर रहे हैं। सुरक्षा फर्म Rapid7 द्वारा पूर्ण प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट प्रकाशित करने के कुछ ही दिनों बाद यह हमला शुरू हुआ है । इस कमजोरी को CVE-2026-55040 नाम दिया गया है, जिसका CVSS स्कोर 9.1 है। यह एक अनऑथेंटिकेटेड रिमोट अटैकर को JSON वेब टोकन (JWT) जाली बनाने और बिना पासवर्ड या वैध सत्र के किसी भी SharePoint यूजर — जिसमें साइट एडमिनिस्ट्रेटर भी शामिल हैं — का रूप धारण करने की अनुमति देता है
।
Microsoft ने इस कमजोरी को अपने 14 जुलाई, 2026 के पैच ट्यूजडे अपडेट में ठीक किया था। यह SharePoint सर्वर सब्सक्रिप्शन एडिशन, 2019 और 2016 एंटरप्राइज को प्रभावित करता है । हालांकि, इंटरनेट-वाइड स्कैन के अनुसार, अभी भी 8,500 से अधिक SharePoint सर्वर ऑनलाइन एक्सपोज्ड हैं, जो हमलावरों के लिए एक बड़ा लक्ष्य बने हुए हैं
।
इस कमजोरी का मूल कारण SharePoint के JWT वैलिडेशन पाइपलाइन में एक कमजोर ऑथेंटिकेशन फ्लॉ (CWE-1390) है। Rapid7 के अनुसार, जिन्होंने इस बग की खोज की, यह कमजोरी SPJsonWebSecurityTokenHandlerV2 और SPJsonWebSecurityBaseTokenHandlerV2 क्लासेज के बीयरर सर्विस-टू-सर्विस टोकन पार्स करने के तरीके में कई अलग-अलग कमजोरियों के कारण उत्पन्न होती है । एक हमलावर एक ऐसा JWT भेज सकता है जिसे सर्वर बिना उचित क्रिप्टोग्राफिक वेरिफिकेशन के विश्वसनीय मान लेता है, जिससे वह किसी भी SharePoint साइट यूजर या फार्म एडमिनिस्ट्रेटर की पहचान धारण कर सकता है
।
Microsoft ने इस कमजोरी का वर्णन करते हुए कहा, "ऑथेंटिकेशन फीचर को बायपास किया जा सकता है क्योंकि यह कमजोरी प्रतिरूपण (इम्परसनेशन) की अनुमति देती है" । इसका शोषण करके हमलावर फाइलों को देख और डेटा में बदलाव कर सकता है, हालांकि Microsoft का कहना है कि यह सिस्टम की उपलब्धता को प्रभावित नहीं कर सकता
।
Rapid7 के शोधकर्ता स्टीफन फ्यूवर ने इस कमजोरी की खोज की। उन्होंने नोट किया कि यह दो-कमजोरियों वाली श्रृंखला में पहली है, जिसे दूसरी (अभी भी गोपनीय) कमजोरी के साथ जोड़कर कमजोर SharePoint सर्वरों के खिलाफ बिना प्रमाणीकरण के रिमोट कोड एक्जीक्यूशन प्राप्त किया जा सकता है ।
CISA ने 14-15 जुलाई, 2026 को तत्काल सख्ती बरतने के दिशानिर्देश जारी किए और शोषण बढ़ने पर उन्हें अपडेट किया । ऑन-प्रिमाइसेस SharePoint चलाने वाले संगठनों को तुरंत निम्नलिखित कदम उठाने चाहिए:
CVE-2026-55040 कोई अकेली घटना नहीं है। जिस दिन पैच जारी किए गए, उसी दिन CISA ने तीन अतिरिक्त SharePoint CVE के सक्रिय शोषण की पुष्टि की :
हमलावर इन कमजोरियों को एक साथ जोड़ रहे हैं: शुरुआती पहुंच के लिए CVE-2026-32201, कोड एक्जीक्यूशन के लिए CVE-2026-45659 या CVE-2026-56164, और ऑथेंटिकेशन बायपास के लिए CVE-2026-55040 का उपयोग फोर्स मल्टीप्लायर के रूप में किया जा रहा है । कुछ शोधकर्ताओं ने इस समन्वित शोषण अभियान को "SharePoint चेन" नाम दिया है
।
Studio Global AI
इस पृष्ठ में एक स्रोत-समर्थित उत्तर शामिल है जिसे आप Studio Global के अंदर जारी रख सकते हैं।
CVE 2026 55040 (CVSS 9.1) SharePoint के JWT वैलिडेशन में कमजोरी: कोई भी हमलावर बिना पासवर्ड के फर्जी टोकन बनाकर एडमिन सहित किसी भी यूजर की पहचान हासिल कर सकता है [1][3][28]।
CVE 2026 55040 (CVSS 9.1) SharePoint के JWT वैलिडेशन में कमजोरी: कोई भी हमलावर बिना पासवर्ड के फर्जी टोकन बनाकर एडमिन सहित किसी भी यूजर की पहचान हासिल कर सकता है [1][3][28]। Rapid7 ने 12 अगस्त 2026 को PoC कोड जारी किया, जिसके बाद हैकर्स ने तुरंत हमले शुरू कर दिए [2][3][5]। Microsoft ने जुलाई 2026 पैच ट्यूजडे में इसे ठीक किया था [1][2][4]।
CISA ने तुरंत पैच लगाने, शेयरपॉइंट सर्वर को सीधे इंटरनेट पर न रखने, और सेंट्रल एडमिनिस्ट्रेशन तक बाहरी पहुंच बंद करने का निर्देश दिया है [7][8]।