Semua edisi SharePoint Server di premis yang masih disokong terdedah:
SharePoint Online (Microsoft 365) tidak terjejas. Kelemahan ini tidak memberi kesan kepada persekitaran awan .
CVE-2026-55040 diklasifikasikan sebagai CWE-1390: Pengesahan Lemah dan terletak dalam saluran pengesahan Token Web JSON (JWT) SharePoint . Rapid7 menyatakan punca kelemahan sebagai "rantaian empat kelemahan berbeza" dalam logik pengesahan token
. Penyerang yang mempunyai akses rangkaian ke pelayan yang terdedah boleh membentangkan JWT palsu yang diterima oleh pelayan sebagai sah, membolehkan mereka menyamar sebagai mana-mana pengguna tapak yang diketahui
.
Jika penyerang mengenal pasti akaun dengan hak pentadbiran—melalui nama pengguna Active Directory atau e-mel—mereka mendapat akses pentadbiran penuh ke ladang SharePoint . Dari kedudukan itu, kelemahan ini boleh dirangkaikan dengan kelemahan pelaksanaan kod jauh yang belum ditambal untuk mencapai RCE tanpa pengesahan sepenuhnya
.
Microsoft menampal CVE-2026-55040 dalam kemas kini Patch Tuesday Julai 2026, yang dikeluarkan pada 14 Julai 2026 . Nasihat syarikat itu menyatakan: "Ciri pengesahan boleh dilangkau kerana kelemahan ini membolehkan penyamaran. Eksploitasi kelemahan ini boleh menyebabkan lompatan pengesahan."
Microsoft menilai kelemahan ini sebagai membolehkan penyerang "mendedahkan fail dan mengubah suai data, tetapi penyerang tidak boleh menjejaskan ketersediaan sistem" .
Amaran CISA pada 14 Julai 2026 (AA26-196A) menggesa pengukuhan SharePoint segera. Pada masa itu, CISA mengesahkan eksploitasi aktif tiga CVE SharePoint lain—CVE-2026-32201, CVE-2026-45659, dan CVE-2026-56164—dan menyenaraikan CVE-2026-55040 sebagai baru didedahkan tetapi belum diketahui dieksploitasi . Selepas pelepasan PoC Rapid7, eksploitasi aktif berlaku dengan cepat, dan katalog KEV CISA yang dikemas kini kini merangkumi CVE-2026-55040
.
Pusat Keselamatan Siber Kanada juga mengeluarkan nasihat AL26-017, menambah CVE-2026-55040 ke senarai SharePoint berimpak kritikalnya .
Satu-satunya mitigasi berkesan ialah menggunakan kemas kini Patch Tuesday Julai 2026 dengan segera. Tiada jalan kerja atau perubahan konfigurasi yang boleh menyekat kelemahan ini tanpa tampalan .
Cadangan pengukuhan tambahan daripada Microsoft dan CISA termasuk:
CVE-2026-55040 bukanlah insiden terpencil. Sepanjang tahun 2026, penyerang telah merangkaikan pelbagai kelemahan SharePoint dalam kempen terkoordinasi—menggunakan vektor akses awal seperti CVE-2026-55040 untuk mendapatkan pijakan, kemudian beralih kepada peningkatan keistimewaan atau RCE untuk menggunakan perisian tebusan atau bergerak secara lateral merentas perusahaan . CISA telah memberi amaran bahawa kumpulan perisian tebusan kini menyalahgunakan kelemahan SharePoint ini
.
CVE berikut semuanya telah ditambahkan ke katalog KEV CISA pada tahun 2026:
| CVE | Jenis | CVSS | Tarikh Kemasukan KEV |
|---|---|---|---|
| CVE-2026-32201 | Akses tanpa kebenaran | Tinggi | 14 April 2026 |
| CVE-2026-45659 | Deserialisasi RCE | Tinggi | 1 Julai 2026 (kemudian digunakan dalam perisian tebusan) |
| CVE-2026-56164 | Peningkatan keistimewaan (tiada pengesahan) | 5.3 | 14 Julai 2026 |
| CVE-2026-50522 | RCE (disahkan) | 9.8 | 22 Julai 2026 |
| CVE-2026-58644 | Deserialisasi RCE | 9.8 | 23 Julai 2026 |
| CVE-2026-55040 | Lompatan JWT | 9.1 | Ogos 2026 |
Kesimpulan utama: CVE-2026-55040 adalah titik masuk paling berbahaya dalam rantaian ini kerana ia memerlukan sifar pengesahan atau interaksi pengguna. Digabungkan dengan CVE lain yang dieksploitasi, mana-mana pelayan SharePoint di premis yang tidak ditambal adalah sasaran yang menarik. Menampal kemas kini Julai 2026 adalah tindakan pertahanan paling kritikal yang boleh diambil oleh organisasi.