CVE 2026 55040 adalah kerentanan bypass otentikasi kritis (CVSS 9,1) pada SharePoint Server yang memungkinkan penyerang tanpa autentikasi memalsukan token JWT dan menyamar sebagai pengguna mana pun, termasuk administr... CISA mendesak patch segera: terapkan pembaruan kumulatif Juli 2026, hindari eksposur langsung ke...
Jawaban penelitian

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Hanya beberapa hari setelah perusahaan keamanan siber Rapid7 menerbitkan bukti konsep (Proof-of-Concept/PoC) eksploitasi secara publik, para peretas langsung bergerak menyerang server Microsoft SharePoint on-premises yang belum di-patch menggunakan kerentanan kritis CVE-2026-55040.
Celah ini, yang mendapat skor CVSS 9.1 (Critical), memungkinkan penyerang jarak jauh tanpa autentikasi untuk memalsukan JSON Web Token (JWT) dan menyamar sebagai pengguna SharePoint mana pun, termasuk administrator situs, tanpa perlu kata sandi atau sesi yang valid .
Microsoft telah merilis tambalan untuk kerentanan ini dalam Patch Tuesday Juli 2026, yang memengaruhi SharePoint Server Subscription Edition, 2019, dan 2016 Enterprise . Namun, pemindaian di seluruh internet menunjukkan bahwa lebih dari 8.500 server SharePoint masih terbuka dan dapat diakses dari internet, sehingga celah ini masih menjadi ancaman besar
.
Akar masalahnya adalah kelemahan autentikasi (CWE-1390) dalam proses validasi JWT SharePoint. Menurut Rapid7 yang menemukan bug ini, kerentanan berasal dari beberapa kelemahan berbeda pada kelas SPJsonWebSecurityTokenHandlerV2 dan SPJsonWebSecurityBaseTokenHandlerV2 yang bertugas mem-parsing token Bearer untuk komunikasi antar-layanan .
Penyerang dapat mengirimkan token JWT yang telah dimanipulasi, dan server akan mempercayainya tanpa verifikasi kriptografi yang memadai. Ini secara efektif memungkinkan penyerang untuk mengambil alih identitas pengguna mana pun .
Microsoft mendeskripsikan celah ini dengan sederhana: "Fitur autentikasi dapat dilewati karena kerentanan ini memungkinkan peniruan identitas" . Eksploitasi ini memungkinkan penyerang untuk menampilkan dan memodifikasi data, meskipun Microsoft menyatakan tidak akan memengaruhi ketersediaan sistem
.
Peneliti Rapid7, Stephen Fewer, yang menemukan celah ini, mencatat bahwa ini adalah bagian pertama dari rantai dua kerentanan yang, jika digabungkan dengan celah kedua yang masih dirahasiakan, dapat mencapai eksekusi kode jarak jauh tanpa autentikasi pada server SharePoint yang rentan .
Badan Keamanan Siber dan Infrastruktur AS (CISA) telah mengeluarkan panduan pengamanan mendesak pada 14-15 Juli 2026, dan memperbaruinya seiring eskalasi eksploitasi . Organisasi yang menjalankan SharePoint on-premises harus segera mengambil tindakan berikut:
CVE-2026-55040 bukanlah insiden yang berdiri sendiri. Pada hari yang sama saat tambalan dikirimkan, CISA mengonfirmasi eksploitasi aktif terhadap tiga CVE SharePoint tambahan:
Para penyerang merangkai kerentanan-kerentanan ini: menggunakan CVE-2026-32201 untuk akses awal, CVE-2026-45659 atau CVE-2026-56164 untuk eksekusi kode, dan CVE-2026-55040 sebagai pengganda kekuatan untuk bypass autentikasi . Kampanye eksploitasi terkoordinasi ini disebut sebagai "SharePoint chain" oleh beberapa peneliti
.
Studio Global AI
Halaman ini berisi jawaban yang didukung sumber yang dapat Anda lanjutkan di dalam Studio Global.
CVE 2026 55040 adalah kerentanan bypass otentikasi kritis (CVSS 9,1) pada SharePoint Server yang memungkinkan penyerang tanpa autentikasi memalsukan token JWT dan menyamar sebagai pengguna mana pun, termasuk administr...
CVE 2026 55040 adalah kerentanan bypass otentikasi kritis (CVSS 9,1) pada SharePoint Server yang memungkinkan penyerang tanpa autentikasi memalsukan token JWT dan menyamar sebagai pengguna mana pun, termasuk administr... CISA mendesak patch segera: terapkan pembaruan kumulatif Juli 2026, hindari eksposur langsung ke internet, blokir akses eksternal ke Central Administration, aktifkan AMSI, rotasi kunci IIS jika terindikasi kompromi.
Kerentanan ini adalah bagian dari gelombang serangan yang lebih besar: tiga CVE SharePoint lain (CVE 2026 32201, CVE 2026 45659, CVE 2026 56164) sedang dieksploitasi secara aktif, dan CVE 2026 45659 telah disalahgunak...