CVE 2026 55040 (CVSS 9.1) omzeilt de JWT authenticatie in on premises SharePoint Server (Subscription Edition, 2019 en 2016 Enterprise), waardoor een niet geauthenticeerde aanvaller zich kan voordoen als elke gebruike... Rapid7 publiceerde op 12 augustus 2026 een proof of concept Python script; binnen enkele dagen b...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Aanvallers maken actief misbruik van een kritieke kwetsbaarheid die de authenticatie omzeilt in on-premises Microsoft SharePoint-servers, slechts enkele dagen nadat beveiligingsbedrijf Rapid7 een volledige proof-of-concept (PoC) exploit publiceerde. Het lek staat bekend als CVE-2026-55040 en heeft een CVSS-score van 9.1, wat het als 'kritiek' classificeert. Een niet-geauthenticeerde externe aanvaller kan hiermee JSON Web Tokens (JWTs) vervalsen en zich voordoen als elke SharePoint-gebruiker — inclusief site-beheerders — zonder wachtwoord of geldige sessie .
Microsoft verhelpt de kwetsbaarheid in de Patch Tuesday-updates van 14 juli 2026. Het probleem treft SharePoint Server Subscription Edition, 2019 en 2016 Enterprise . Hoewel de patch beschikbaar is, blijft het venster voor aanvallers wijd open omdat er volgens internet-brede scans nog meer dan 8.500 SharePoint-servers online staan
.
De oorzaak is een zwakke authenticatie (CWE-1390) in de JWT-validatieketen van SharePoint. Volgens Rapid7, die de bug ontdekte, zit het probleem in verschillende afzonderlijke zwaktes in de manier waarop SharePoint's SPJsonWebSecurityTokenHandlerV2 en SPJsonWebSecurityBaseTokenHandlerV2 klassen Bearer service-to-service tokens verwerken . Een aanvaller kan een vervalst JWT sturen dat de server vertrouwt zonder de juiste cryptografische controle, waardoor hij de identiteit kan aannemen van elke SharePoint-sitegebruiker of -beheerder
.
Microsoft omschrijft het probleem simpel: "De authenticatiefunctie kan worden omzeild omdat deze kwetsbaarheid imitatie mogelijk maakt" . Een geslaagde aanval stelt een aanvaller in staat bestanden in te zien en gegevens te wijzigen. Microsoft stelt echter dat de beschikbaarheid van het systeem niet wordt aangetast
.
Rapid7-onderzoeker Stephen Fewer ontdekte het lek. Het is het eerste deel van een keten van twee kwetsbaarheden die, gecombineerd met een tweede (nog niet openbaar gemaakt) lek, kan leiden tot niet-geauthenticeerde externe code-uitvoering op kwetsbare SharePoint-servers .
CISA gaf op 14 en 15 juli 2026 dringend hardeningsadvies en heeft dit bijgesteld naarmate de aanvallen toenamen . Organisaties die on-premises SharePoint draaien, moeten onmiddellijk de volgende stappen ondernemen:
CVE-2026-55040 is geen op zichzelf staand incident. Op dezelfde dag dat de patches werden uitgebracht, bevestigde CISA actief misbruik van drie andere SharePoint-kwetsbaarheden :
Aanvallers combineren deze kwetsbaarheden: CVE-2026-32201 wordt gebruikt voor eerste toegang, CVE-2026-45659 of CVE-2026-56164 voor code-uitvoering en CVE-2026-55040 fungeert als krachtversterker voor authenticatie-omzeiling . Sommige onderzoekers noemen deze gecoördineerde aanvalscampagne de "SharePoint-keten"
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 55040 (CVSS 9.1) omzeilt de JWT authenticatie in on premises SharePoint Server (Subscription Edition, 2019 en 2016 Enterprise), waardoor een niet geauthenticeerde aanvaller zich kan voordoen als elke gebruike...
CVE 2026 55040 (CVSS 9.1) omzeilt de JWT authenticatie in on premises SharePoint Server (Subscription Edition, 2019 en 2016 Enterprise), waardoor een niet geauthenticeerde aanvaller zich kan voordoen als elke gebruike... Rapid7 publiceerde op 12 augustus 2026 een proof of concept Python script; binnen enkele dagen begonnen aanvallers het actief te gebruiken.
CISA dringt aan op onmiddellijke toepassing van de patches van juli 2026, het vermijden van directe internetblootstelling, het blokkeren van externe toegang tot SharePoint Central Administration, het inschakelen van A...