CVE 2026 55040 er en kritisk sårbarhet (CVSS 9,1) i SharePoints JWT validering som lar uautentiserte angripere forfalske tokens og utgi seg for å være enhver bruker, inkludert administratorer. Rapid7 publiserte en offentlig utnyttelseskode 12.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Angripere utnytter nå aktivt en kritisk sårbarhet i Microsoft SharePoint Server – kun dager etter at sikkerhetsselskapet Rapid7 publiserte en fullstendig utnyttelseskode (PoC). Sårbarheten, kjent som CVE-2026-55040 med en CVSS-score på 9,1, lar en uautentisert angriper forfalske JSON Web Tokens (JWTs) og utgi seg for å være en hvilken som helst SharePoint-bruker – inkludert administratorer – uten å måtte oppgi passord eller ha en gyldig økt .
Microsoft lappet sårbarheten i sin Patch Tuesday-oppdatering 14. juli 2026, og oppdateringen påvirker SharePoint Server Subscription Edition, 2019 og 2016 Enterprise . Men med over 8 500 SharePoint-servere fortsatt eksponert på nettet, ifølge internettskannede data, er angrepsvinduet fortsatt vidåpent
.
Rotårsaken er en svak autentiseringsfeil (CWE-1390) i SharePoints JWT-valideringskjede. Ifølge Rapid7, som oppdaget feilen, skyldes sårbarheten flere distinkte svakheter i hvordan SharePoint-klassene SPJsonWebSecurityTokenHandlerV2 og SPJsonWebSecurityBaseTokenHandlerV2 analyserer Bearer-tjeneste-til-tjeneste-tokens . En angriper kan sende en konstruert JWT som serveren stoler på uten skikkelig kryptografisk verifisering, noe som effektivt lar dem overta identiteten til en hvilken som helst SharePoint-bruker eller farm-administrator
.
Microsoft beskrev feilen enkelt: «Autentiseringsfunksjonen kunne omgås ettersom denne sårbarheten tillater imitasjon» . Utnyttelse gjør at en angriper kan avsløre filer og endre data, men Microsoft uttaler at den ikke kan påvirke systemtilgjengeligheten
.
Rapid7-forsker Stephen Fewer oppdaget feilen og påpeker at den er den første i en kjede av to sårbarheter som, når de kombineres med en annen (fortumlet) feil, kan oppnå uautentisert ekstern kodekjøring mot sårbare SharePoint-servere .
CISA utstedte akutt sikkerhetsveiledning 14.–15. juli 2026 og oppdaterte den etter hvert som angrepene eskalerte . Organisasjoner som kjører lokale SharePoint-installasjoner, bør iverksette følgende tiltak umiddelbart:
CVE-2026-55040 er ikke en isolert hendelse. Samme dag som lappene ble sendt, bekreftet CISA aktiv utnyttelse av tre andre SharePoint-sårbarheter :
Angripere lenker disse sårbarhetene sammen: De bruker CVE-2026-32201 for innledende tilgang, CVE-2026-45659 eller CVE-2026-56164 for kodekjøring, og CVE-2026-55040 som en kraftmultiplikator for autentiseringsomgåelse . Den koordinerte utnyttelseskampanjen har blitt kalt «SharePoint-kjeden» av noen forskere
.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 55040 er en kritisk sårbarhet (CVSS 9,1) i SharePoints JWT validering som lar uautentiserte angripere forfalske tokens og utgi seg for å være enhver bruker, inkludert administratorer.
CVE 2026 55040 er en kritisk sårbarhet (CVSS 9,1) i SharePoints JWT validering som lar uautentiserte angripere forfalske tokens og utgi seg for å være enhver bruker, inkludert administratorer. Rapid7 publiserte en offentlig utnyttelseskode 12. august 2026, og innen få dager ble sårbarheten tatt i bruk i angrep.
CISA oppfordrer alle organisasjoner til umiddelbart å oppdatere SharePoint servere, unngå direkte internetteksponering, blokkere ekstern tilgang til sentraladministrasjonen, aktivere AMSI og rotere IIS maskinnøkler ve...