CVE 2026 55040은 CVSS 9.1의 심각도로, 원격의 인증되지 않은 공격자가 JWT 토큰을 위조해 SharePoint 서버의 모든 사용자(팜 관리자 포함)로 가장할 수 있는 취약점입니다. 취약한 버전은 SharePoint Server 2016, 2019, Subscription Edition이며, SharePoint Online(Microsoft 365)은 영향을 받지 않습니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
마이크로소프트 SharePoint 서버에서 치명적인 인증 우회 취약점(CVE-2026-55040, CVSS 9.1)이 발견되어 현재 활발히 악용되고 있습니다. 이 취약점은 Rapid7이 전체 개념 증명(PoC) 익스플로잇을 공개한 후 공격자들에 의해 표적이 되고 있습니다. 원격의 인증되지 않은 공격자는 유효한 JWT 세션을 위조해 자격 증명 없이도 모든 SharePoint 사용자(팜 관리자 포함)로 가장할 수 있습니다 .
Rapid7의 연구원 Stephen Fewer가 이 취약점을 발견했으며, 마이크로소프트와 공동으로 2026년 7월 14일에 공개했습니다 . Rapid7이 8월 10일에 PoC를 공개한 후, 공격자들은 며칠 만에 이 취약점을 무기화하여 실제 시스템을 공격하기 시작했습니다
.
현재 지원되는 모든 온프레미스 SharePoint Server 에디션이 취약합니다:
SharePoint Online(Microsoft 365)은 영향을 받지 않습니다. 이 취약점은 클라우드 호스팅 환경에는 영향을 미치지 않습니다 .
CVE-2026-55040은 CWE-1390(약한 인증)으로 분류되며, SharePoint의 JSON 웹 토큰(JWT) 검증 파이프라인에 존재합니다 . Rapid7은 근본 원인을 "토큰 검증 로직의 4가지 개별적인 약점 체인"이라고 설명했습니다
. 취약한 서버에 네트워크 접근이 가능한 공격자는 서버가 유효한 것으로 수락하는 위조된 JWT를 제시하여 알려진 사이트 사용자로 가장할 수 있습니다
.
공격자가 Active Directory 사용자 이름이나 이메일을 통해 관리자 권한이 있는 계정을 식별하면 SharePoint 팜에 대한 전체 관리자 권한을 얻을 수 있습니다 . 이 위치에서 이 취약점은 별도의 패치되지 않은 원격 코드 실행(RCE) 취약점과 연쇄되어 완전한 인증되지 않은 RCE를 달성할 수 있습니다
.
마이크로소프트는 2026년 7월 14일에 출시된 7월 Patch Tuesday 업데이트에서 CVE-2026-55040을 패치했습니다 . 마이크로소프트의 권고문은 다음과 같이 밝혔습니다: "인증 기능은 이 취약점이 가장을 허용하므로 우회될 수 있습니다. 이 취약점을 악용하면 인증 우회로 이어질 수 있습니다."
마이크로소프트는 이 취약점이 공격자가 "파일을 공개하고 데이터를 수정할 수 있지만 시스템의 가용성에는 영향을 미칠 수 없다"고 평가했습니다 .
CISA의 2026년 7월 14일 경보(AA26-196A)는 즉각적인 SharePoint 강화를 촉구했습니다. 당시 CISA는 세 가지 다른 SharePoint CVE(CVE-2026-32201, CVE-2026-45659, CVE-2026-56164)의 활발한 악용을 확인했으며, CVE-2026-55040은 새로 공개되었지만 아직 악용이 확인되지 않은 것으로 나열했습니다 . Rapid7의 PoC 공개 이후 활발한 악용이 빠르게 이어졌으며, CISA의 업데이트된 KEV(알려진 악용 취약점) 카탈로그에는 현재 CVE-2026-55040이 포함되어 있습니다
.
캐나다 사이버 보안 센터(Canadian Centre for Cyber Security) 도 AL26-017 권고를 발행하여 CVE-2026-55040을 중요 영향 SharePoint 목록에 추가했습니다 .
유일한 효과적인 완화 방법은 2026년 7월 Patch Tuesday 업데이트를 즉시 적용하는 것입니다. 이 취약점을 패치 없이 차단할 수 있는 해결 방법이나 구성 변경은 없습니다 .
마이크로소프트와 CISA의 추가 강화 권장 사항은 다음과 같습니다:
CVE-2026-55040은 고립된 사건이 아닙니다. 2026년 내내 공격자들은 여러 SharePoint 취약점을 조정된 캠페인에서 연쇄적으로 사용하고 있습니다. CVE-2026-55040과 같은 초기 접근 벡터를 사용하여 거점을 확보한 다음, 권한 상승 또는 RCE로 피벗하여 랜섬웨어를 배포하거나 엔터프라이즈 전반으로 측면 이동합니다 . CISA는 랜섬웨어 갱단이 현재 이러한 SharePoint 취약점을 남용하고 있다고 경고했습니다
.
다음 CVE는 2026년에 CISA의 KEV 카탈로그에 모두 추가되었습니다:
| CVE | 유형 | CVSS | KEV 등록일 |
|---|---|---|---|
| CVE-2026-32201 | 무단 액세스 | 높음 | 2026년 4월 14일 |
| CVE-2026-45659 | 역직렬화 RCE | 높음 | 2026년 7월 1일 (이후 랜섬웨어에 사용) |
| CVE-2026-56164 | 권한 상승 (인증 누락) | 5.3 | 2026년 7월 14일 |
| CVE-2026-50522 | RCE (인증됨) | 9.8 | 2026년 7월 22일 |
| CVE-2026-58644 | 역직렬화 RCE | 9.8 | 2026년 7월 23일 |
| CVE-2026-55040 | JWT 인증 우회 | 9.1 | 2026년 8월 |
핵심 요점: CVE-2026-55040은 이 체인에서 가장 위험한 진입점입니다. 그 이유는 인증이나 사용자 상호 작용이 전혀 필요하지 않기 때문입니다. 다른 악용된 CVE와 결합하면 패치되지 않은 모든 온프레미스 SharePoint 서버는 매력적인 표적이 됩니다. 7월 업데이트를 패치하는 것이 조직이 취할 수 있는 가장 중요한 방어 조치입니다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
CVE 2026 55040은 CVSS 9.1의 심각도로, 원격의 인증되지 않은 공격자가 JWT 토큰을 위조해 SharePoint 서버의 모든 사용자(팜 관리자 포함)로 가장할 수 있는 취약점입니다.
CVE 2026 55040은 CVSS 9.1의 심각도로, 원격의 인증되지 않은 공격자가 JWT 토큰을 위조해 SharePoint 서버의 모든 사용자(팜 관리자 포함)로 가장할 수 있는 취약점입니다. 취약한 버전은 SharePoint Server 2016, 2019, Subscription Edition이며, SharePoint Online(Microsoft 365)은 영향을 받지 않습니다.
Rapid7이 PoC 코드를 8월 10일 공개한 직후 공격자들이 이를 실제 공격에 활용하기 시작했으며, CISA도 KEV(알려진 악용 취약점) 목록에 추가했습니다.