CVE 2026 55040 is een kritieke JWT authenticatieomzeiling (CVSS 9.1) in Microsoft SharePoint Server. De kwetsbaarheid treft alle ondersteunde on premises SharePoint edities (2016, 2019 en Subscription Edition).
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Een kritieke kwetsbaarheid in de authenticatie van Microsoft SharePoint Server – bekend als CVE-2026-55040 (CVSS 9.1) – wordt nu actief misbruikt in aanvallen. Dit gebeurde nadat beveiligingsbedrijf Rapid7 een volledige proof-of-concept (PoC) exploit publiceerde. Het lek stelt een externe, niet-geauthenticeerde aanvaller in staat om een geldig JWT-sessie te vervalsen en zich voor te doen als elke SharePoint-gebruiker, inclusief een farm-beheerder, zonder dat er inloggegevens nodig zijn .
Rapid7-onderzoeker Stephen Fewer ontdekte de kwetsbaarheid en meldde deze samen met Microsoft op 14 juli 2026 . Nadat Rapid7 de PoC op 10 augustus publiceerde, werd de kwetsbaarheid binnen enkele dagen tegen live systemen ingezet
.
Alle momenteel ondersteunde on-premises SharePoint Server-edities zijn kwetsbaar:
SharePoint Online (Microsoft 365) is niet getroffen. De fout heeft geen invloed op cloudomgevingen .
CVE-2026-55040 is geclassificeerd als CWE-1390: Zwakke authenticatie en bevindt zich in de JSON Web Token (JWT)-validatieketen van SharePoint . Rapid7 beschreef de oorzaak als "een keten van vier afzonderlijke zwakheden" in de logica voor tokenvalidatie
. Een aanvaller met netwerktoegang tot een kwetsbare server kan een vervalst JWT presenteren dat de server als geldig accepteert, waardoor hij zich kan voordoen als elke bekende sitegebruiker
.
Als de aanvaller een account met beheerdersrechten identificeert – via de Active Directory-gebruikersnaam of het e-mailadres – krijgt hij volledige beheerdersrechten over de SharePoint-farm . Vanuit die positie kan de fout worden gekoppeld aan een afzonderlijke, niet-gepatchte kwetsbaarheid voor het uitvoeren van externe code (RCE) om volledige, niet-geauthenticeerde RCE te bereiken
.
Microsoft heeft CVE-2026-55040 gerepareerd in de Patch Tuesday-updates van juli 2026, die op 14 juli 2026 werden uitgebracht . In het advies van het bedrijf stond: "De authenticatiefunctie kan worden omzeild, omdat deze kwetsbaarheid identiteitsvervalsing mogelijk maakt. Exploitatie van deze kwetsbaarheid kan leiden tot omzeiling van de authenticatie."
Microsoft beoordeelde de fout als zodanig dat een aanvaller "bestanden kan openbaar maken en gegevens kan wijzigen, maar de beschikbaarheid van het systeem niet kan beïnvloeden" .
CISA drong in een alert van 14 juli 2026 (AA26-196A) aan op onmiddellijke SharePoint-hardening. Op dat moment bevestigde CISA actieve exploitatie van drie andere SharePoint-CVE's – CVE-2026-32201, CVE-2026-45659 en CVE-2026-56164 – en werd CVE-2026-55040 als nieuw gemeld maar nog niet als misbruikt beschouwd . Na de PoC-publicatie van Rapid7 volgde al snel actieve exploitatie, en de bijgewerkte KEV-catalogus (Known Exploited Vulnerabilities) van CISA bevat nu CVE-2026-55040
.
Ook het Canadese Centre for Cyber Security gaf een advies uit (AL26-017) en voegde CVE-2026-55040 toe aan de lijst van kritieke SharePoint-kwetsbaarheden .
De enige effectieve mitigatie is het onmiddellijk installeren van de Patch Tuesday-updates van juli 2026. Er is geen workaround of configuratiewijziging die deze kwetsbaarheid zonder de patch kan blokkeren .
Aanvullende aanbevelingen van Microsoft en CISA zijn:
CVE-2026-55040 staat niet op zichzelf. In de loop van 2026 hebben aanvallers meerdere SharePoint-kwetsbaarheden aan elkaar gekoppeld in gecoördineerde campagnes – waarbij ze een eerste toegangsvector zoals CVE-2026-55040 gebruikten om een voet aan de grond te krijgen, om vervolgens over te schakelen op privilege-escalatie of RCE om ransomware te implementeren of lateraal door het netwerk te bewegen . CISA heeft gewaarschuwd dat ransomware-bendes deze SharePoint-kwetsbaarheden nu misbruiken
.
De volgende CVE's zijn in 2026 allemaal aan de KEV-catalogus van CISA toegevoegd:
| CVE | Type | CVSS | Datum toevoeging KEV |
|---|---|---|---|
| CVE-2026-32201 | Ongeautoriseerde toegang | Hoog | 14 april 2026 |
| CVE-2026-45659 | Deserialisatie RCE | Hoog | 1 juli 2026 (later gebruikt in ransomware) |
| CVE-2026-56164 | Privilege-escalatie (ontbrekende auth) | 5.3 | 14 juli 2026 |
| CVE-2026-50522 | RCE (geauthenticeerd) | 9.8 | 22 juli 2026 |
| CVE-2026-58644 | Deserialisatie RCE | 9.8 | 23 juli 2026 |
| CVE-2026-55040 | JWT-auth-omzeiling | 9.1 | Augustus 2026 |
De belangrijkste conclusie: CVE-2026-55040 is het gevaarlijkste toegangspunt in deze keten, omdat het nul authenticatie of gebruikersinteractie vereist. In combinatie met de andere misbruikte CVE's is elke niet-gepatchte on-premises SharePoint-server een aantrekkelijk doelwit. Het installeren van de juli 2026-updates is de meest kritieke verdedigingsactie die een organisatie kan nemen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 55040 is een kritieke JWT authenticatieomzeiling (CVSS 9.1) in Microsoft SharePoint Server.
CVE 2026 55040 is een kritieke JWT authenticatieomzeiling (CVSS 9.1) in Microsoft SharePoint Server. De kwetsbaarheid treft alle ondersteunde on premises SharePoint edities (2016, 2019 en Subscription Edition).
Na publicatie van een proof of concept door Rapid7 werd de kwetsbaarheid binnen 24 uur actief misbruikt.