CVE 2026 55040(CVSS 9.1)은 SharePoint Server Subscription Edition, 2019 및 2016 Enterprise에 영향을 미치는 JWT 토큰 검증 파이프라인의 취약한 인증 결함(CWE 1390)으로, 원격의 인증되지 않은 공격자가 위조된 토큰을 사용해 모든 사용자(관리자 포함)로 위장할 수 있습니다. Rapid7이 2026년 8월 12일 PoC 익스플로잇(파이썬 스크립트)을 공개한 지 며칠 만에 실제 공격이 시작되었습니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
공격자들이 보안 업체 Rapid7이 PoC(개념 증명) 익스플로잇을 공개한 지 불과 며칠 만에 온프레미스 마이크로소프트 SharePoint 서버의 치명적인 인증 우회 취약점을 적극적으로 악용하고 있습니다.
CVE-2026-55040로 추적되며 CVSS 점수 9.1을 받은 이 결함은 인증되지 않은 원격 공격자가 JSON 웹 토큰(JWT)을 위조하고 비밀번호나 유효한 세션 없이 모든 SharePoint 사용자(사이트 관리자 포함)를 사칭할 수 있게 합니다 .
마이크로소프트는 2026년 7월 14일 패치 화요일 업데이트에서 이 취약점을 패치했으며, SharePoint Server Subscription Edition, 2019 및 2016 Enterprise에 영향을 미칩니다 . 그러나 인터넷 전체 스캔에 따르면 8,500대 이상의 SharePoint 서버가 여전히 온라인에 노출되어 있어 공격자에게 넓은 공격 표면을 제공하고 있습니다
.
근본 원인은 SharePoint의 JWT 검증 파이프라인에 있는 취약한 인증 결함(CWE-1390)입니다. 이 버그를 발견한 Rapid7에 따르면, 취약점은 SharePoint의 SPJsonWebSecurityTokenHandlerV2 및 SPJsonWebSecurityBaseTokenHandlerV2 클래스가 Bearer 서비스 간 토큰을 구문 분석하는 방식의 여러 가지 뚜렷한 약점에서 비롯됩니다 . 공격자는 적절한 암호화 검증 없이 서버가 신뢰하는 조작된 JWT를 보낼 수 있으며, 결과적으로 모든 SharePoint 사이트 사용자 또는 팜 관리자의 신원을 효과적으로 가정할 수 있습니다
.
마이크로소프트는 이 결함을 간단히 설명했습니다. "이 취약점은 가장(impersonation)을 허용하므로 인증 기능이 우회될 수 있습니다" . 악용될 경우 공격자는 파일을 공개하고 데이터를 수정할 수 있지만, 시스템 가용성에는 영향을 미치지 않는다고 마이크로소프트는 밝혔습니다
.
Rapid7 연구원 Stephen Fewer가 이 결함을 발견했으며, 이것이 두 가지 취약점 체인 중 첫 번째이며, 두 번째(아직 공개되지 않은) 결함과 결합할 경우 취약한 SharePoint 서버에 대해 인증되지 않은 원격 코드 실행(RCE) 을 달성할 수 있다고 밝혔습니다 .
CISA는 2026년 7월 14일~15일에 긴급 강화 지침을 발표했으며, 악용이 확대됨에 따라 이를 업데이트했습니다 . 온프레미스 SharePoint를 운영하는 조직은 즉시 다음 조치를 취해야 합니다:
CVE-2026-55040은 고립된 사건이 아닙니다. 패치가 배포된 같은 날, CISA는 세 가지 추가 SharePoint CVE의 활발한 악용을 확인했습니다 :
공격자들은 이러한 취약점을 함께 연결하고 있습니다: 초기 액세스를 위해 CVE-2026-32201을, 코드 실행을 위해 CVE-2026-45659 또는 CVE-2026-56164를, 인증 우회를 위한 힘 배율기(force multiplier)로 CVE-2026-55040을 사용하는 것입니다 . 일부 연구원들은 이 조직적인 악용 캠페인을 "SharePoint 체인"이라고 명명했습니다
.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
CVE 2026 55040(CVSS 9.1)은 SharePoint Server Subscription Edition, 2019 및 2016 Enterprise에 영향을 미치는 JWT 토큰 검증 파이프라인의 취약한 인증 결함(CWE 1390)으로, 원격의 인증되지 않은 공격자가 위조된 토큰을 사용해 모든 사용자(관리자 포함)로 위장할 수 있습니다.
CVE 2026 55040(CVSS 9.1)은 SharePoint Server Subscription Edition, 2019 및 2016 Enterprise에 영향을 미치는 JWT 토큰 검증 파이프라인의 취약한 인증 결함(CWE 1390)으로, 원격의 인증되지 않은 공격자가 위조된 토큰을 사용해 모든 사용자(관리자 포함)로 위장할 수 있습니다. Rapid7이 2026년 8월 12일 PoC 익스플로잇(파이썬 스크립트)을 공개한 지 며칠 만에 실제 공격이 시작되었습니다. 마이크로소프트는 2026년 7월 패치 화요일 업데이트에서 이 취약점을 해결했지만, 인터넷 스캔 결과 8,500대 이상의 SharePoint 서버가 여전히 노출되어 있습니다.
이 취약점은 단독 공격으로 끝나지 않습니다. Rapid7 연구원은 이것이 2개의 취약점 체인의 첫 번째이며, 두 번째 취약점(CVE 2026 63520, 8월 패치)과 연계하면 인증되지 않은 원격 코드 실행(RCE)이 가능하다고 경고합니다.