CVE 2026 55040 er en kritisk JWT autentiseringsomgåelse (CVSS 9.1) i Microsoft SharePoint Server som lar en uautentisert angriper forfalske en gyldig sesjon og utgi seg for å være enhver bruker – inkludert en farmadmi... Sårbarheten rammer alle støttede lokale SharePoint utgaver (2016, 2019, Subscription Edition).
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
En alvorlig autentiseringsomgåelse i Microsoft SharePoint Server – kjent som CVE-2026-55040 (CVSS 9,1) – utnyttes nå aktivt i angrep etter at sikkerhetsselskapet Rapid7 publiserte en full proof-of-concept (PoC). Sårbarheten gjør det mulig for en ekstern, uautentisert angriper å forfalske en gyldig JWT-sesjon og utgi seg for å være en hvilken som helst SharePoint-bruker – inkludert en farmadministrator – uten å måtte oppgi legitimasjon .
Forsker Stephen Fewer hos Rapid7 oppdaget feilen og meldte den inn til Microsoft, som publiserte en sikkerhetsoppdatering 14. juli 2026 . Etter at Rapid7 slapp PoC 10. august, begynte angripere å målrette sårbare systemer i løpet av få dager
.
Alle støttede lokale SharePoint-utgaver er sårbare:
SharePoint Online (Microsoft 365) er ikke påvirket .
CVE-2026-55040 er kategorisert som CWE-1390: Svak autentisering og ligger i SharePoint sin JWT-valideringsmekanisme . Rapid7 beskriver roten til problemet som «en kjede av fire separate svakheter» i logikken for token-validering
. En angriper med nettverkstilgang til en sårbar server kan presentere et forfalsket JWT som serveren godtar som gyldig, og dermed utgi seg for å være en hvilken som helst kjent bruker
.
Hvis angriperen identifiserer en konto med administrative rettigheter – for eksempel via Active Directory-brukernavn eller e-postadresse – får de full administrativ tilgang til SharePoint-farmen . Derfra kan feilen kombineres med en egen, ikke-lappet sårbarhet for ekstern kjøring av kode (RCE) for å oppnå full uautentisert RCE
.
Microsoft lappet CVE-2026-55040 i julioppdateringene for Patch Tuesday 2026, som ble sluppet 14. juli 2026 . Selskapet skrev i sin sikkerhetsrådgivning: «Autentiseringsfunksjonen kan omgås ettersom denne sårbarheten tillater identitetstyveri. Utnyttelse av denne sårbarheten kan føre til omgåelse av autentisering»
.
Microsoft vurderte at feilen kan la en angriper «avsløre filer og endre data, men angriperen kan ikke påvirke systemets tilgjengelighet» .
CISA oppfordret i en varsling 14. juli 2026 (AA26-196A) til umiddelbar sikring av SharePoint. Da bekreftet CISA aktiv utnyttelse av tre andre SharePoint-CVE-er – CVE-2026-32201, CVE-2026-45659 og CVE-2026-56164 – og førte opp CVE-2026-55040 som nylig avdekket, men ennå ikke kjent utnyttet . Etter Rapid7s PoC-slapp fulgte aktiv utnyttelse raskt, og CISAs oppdaterte KEV-katalog (Known Exploited Vulnerabilities) inkluderer nå CVE-2026-55040
.
Canadian Centre for Cyber Security har også sendt ut et varsel (AL26-017) som legger CVE-2026-55040 til sin liste over kritiske SharePoint-sårbarheter .
Den eneste effektive løsningen er å installere julioppdateringene fra Patch Tuesday 2026 umiddelbart. Det finnes ingen sikker konfigurasjon eller midlertidig løsning som kan blokkere denne sårbarheten uten oppdateringen .
Ytterligere anbefalinger fra Microsoft og CISA inkluderer:
CVE-2026-55040 er ikke et isolert tilfelle. Gjennom 2026 har angripere koblet sammen flere SharePoint-sårbarheter i koordinerte kampanjer – de bruker en inngangsvektor som CVE-2026-55040 for å få fotfeste, for deretter å gå videre til rettighetsheving eller RCE for å distribuere løsepengeprogramvare eller bevege seg sidelengs i nettet . CISA har advart om at løsepengegjenger nå misbruker disse SharePoint-sårbarhetene
.
Følgende CVE-er er alle lagt til CISAs KEV-katalog i 2026:
| CVE | Type | CVSS | KEV-dato |
|---|---|---|---|
| CVE-2026-32201 | Uautorisert tilgang | Høy | 14. april 2026 |
| CVE-2026-45659 | Deserialisering RCE | Høy | 1. juli 2026 (senere brukt i løsepengeangrep) |
| CVE-2026-56164 | Rettighetsheving (manglende autentisering) | 5,3 | 14. juli 2026 |
| CVE-2026-50522 | RCE (autentisert) | 9,8 | 22. juli 2026 |
| CVE-2026-58644 | Deserialisering RCE | 9,8 | 23. juli 2026 |
| CVE-2026-55040 | JWT-autentiseringsomgåelse | 9,1 | August 2026 |
Hovedpoenget: CVE-2026-55040 er den farligste inngangsporten i denne kjeden fordi den krever null autentisering eller brukerinteraksjon. Kombinert med de andre utnyttede CVE-ene er enhver ikke-lappet lokal SharePoint-tjener et attraktivt mål. Å installere julioppdateringene er det viktigste enkelttiltaket en organisasjon kan gjøre.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 55040 er en kritisk JWT autentiseringsomgåelse (CVSS 9.1) i Microsoft SharePoint Server som lar en uautentisert angriper forfalske en gyldig sesjon og utgi seg for å være enhver bruker – inkludert en farmadmi...
CVE 2026 55040 er en kritisk JWT autentiseringsomgåelse (CVSS 9.1) i Microsoft SharePoint Server som lar en uautentisert angriper forfalske en gyldig sesjon og utgi seg for å være enhver bruker – inkludert en farmadmi... Sårbarheten rammer alle støttede lokale SharePoint utgaver (2016, 2019, Subscription Edition).
Microsoft lappe feilen i juli 2026, men etter at Rapid7 publiserte en full PoC 10.