Punca utama adalah kelemahan pengesahan yang lemah (CWE-1390) dalam saluran paip pengesahan JWT SharePoint. Menurut Rapid7 yang menemui bug ini, kelemahan ini berpunca daripada beberapa kelemahan yang berbeza dalam cara kelas SPJsonWebSecurityTokenHandlerV2 dan SPJsonWebSecurityBaseTokenHandlerV2 SharePoint menghuraikan token Bearer perkhidmatan-ke-perkhidmatan . Penyerang boleh menghantar JWT yang direka bentuk yang dipercayai oleh pelayan tanpa pengesahan kriptografi yang betul, dengan berkesan membolehkan mereka menyamar sebagai identiti mana-mana pengguna laman SharePoint atau pentadbir ladang
.
Microsoft menggambarkan kelemahan ini dengan mudah: "Ciri pengesahan boleh dipintas kerana kelemahan ini membenarkan penyamaran" . Eksploitasi membolehkan penyerang mendedahkan fail dan mengubah suai data, walaupun Microsoft menyatakan ia tidak boleh memberi kesan kepada ketersediaan sistem
.
Penyelidik Rapid7, Stephen Fewer, menemui kelemahan ini, mencatatkan bahawa ia adalah yang pertama dalam rantaian dua kelemahan yang, apabila digabungkan dengan kelemahan kedua (yang masih dirahsiakan), boleh mencapai pelaksanaan kod jauh tanpa pengesahan terhadap pelayan SharePoint yang terdedah .
CISA mengeluarkan panduan pengerasan segera pada 14-15 Julai, 2026, dan mengemas kininya apabila eksploitasi meningkat . Organisasi yang menjalankan SharePoint di premis harus mengambil tindakan berikut dengan segera:
CVE-2026-55040 bukanlah insiden terpencil. Pada hari yang sama tampalan dihantar, CISA mengesahkan eksploitasi aktif tiga CVE SharePoint tambahan :
Penyerang merantai kelemahan ini bersama-sama: menggunakan CVE-2026-32201 untuk akses awal, CVE-2026-45659 atau CVE-2026-56164 untuk pelaksanaan kod, dan CVE-2026-55040 sebagai pengganda daya untuk pintasan pengesahan . Kempen eksploitasi yang diselaraskan ini telah digelar "rantaian SharePoint" oleh beberapa penyelidik
.