Wszystkie obecnie wspierane lokalne edycje SharePoint Server są podatne:
CVE-2026-55040 jest sklasyfikowana jako CWE-1390: Słabe uwierzytelnianie i znajduje się w mechanizmie walidacji tokenów JSON Web Token (JWT) w SharePoint . Rapid7 opisał pierwotną przyczynę jako „łańcuch czterech odrębnych słabości” w logice walidacji tokenów
. Atakujący mający dostęp sieciowy do podatnego serwera może przedstawić sfałszowany token JWT, który serwer akceptuje jako ważny, co pozwala mu podszyć się pod dowolnego znanego użytkownika witryny
.
Jeśli atakujący zidentyfikuje konto z uprawnieniami administracyjnymi — na podstawie jego nazwy użytkownika w Active Directory lub adresu e-mail — uzyskuje pełny dostęp administracyjny do farmy SharePoint . Z tej pozycji luka może zostać połączona z oddzielną, niezałataną luką zdalnego wykonania kodu (RCE), aby osiągnąć pełne, nieuwierzytelnione RCE
.
Microsoft załatał CVE-2026-55040 w ramach aktualizacji Patch Tuesday z lipca 2026, wydanych 14 lipca 2026 r. . W biuletynie firmy napisano: „Funkcja uwierzytelniania może zostać ominięta, ponieważ ta luka umożliwia podszywanie się. Eksploatacja tej luki może prowadzić do ominięcia uwierzytelniania.”
Microsoft ocenił, że luka pozwala atakującemu na „ujawnianie plików i modyfikowanie danych, ale atakujący nie może wpłynąć na dostępność systemu” .
Alert CISA z 14 lipca 2026 r. (AA26-196A) wzywał do natychmiastowego zabezpieczenia SharePoint. W tamtym czasie CISA potwierdziła aktywną eksploatację trzech innych luk SharePoint — CVE-2026-32201, CVE-2026-45659 i CVE-2026-56164 — a CVE-2026-55040 wymieniła jako nowo ujawnioną, ale jeszcze nieznaną z eksploatacji . Po publikacji PoC przez Rapid7, aktywna eksploatacja nastąpiła szybko, a zaktualizowany katalog znanych podatności wykorzystywanych w atakach (KEV) CISA zawiera teraz CVE-2026-55040
.
Kanadyjskie Centrum Cyberbezpieczeństwa (Canadian Centre for Cyber Security) również wydało zalecenie AL26-017, dodając CVE-2026-55040 do swojej listy krytycznych luk SharePoint .
Jedynym skutecznym sposobem ochrony jest natychmiastowe zastosowanie aktualizacji z lipcowego Patch Tuesday 2026. Nie ma żadnego obejścia ani zmiany konfiguracji, która mogłaby zablokować tę lukę bez aplikowania łatki .
Dodatkowe zalecenia dotyczące zabezpieczeń od Microsoft i CISA obejmują:
CVE-2026-55040 nie jest odosobnionym incydentem. W ciągu całego 2026 roku atakujący łączyli wiele luk SharePoint w skoordynowanych kampaniach — używając początkowego wektora dostępu, takiego jak CVE-2026-55040, do zdobycia przyczółka, a następnie przechodząc do eskalacji uprawnień lub RCE, aby wdrożyć oprogramowanie ransomware lub poruszać się lateralnie po sieci przedsiębiorstwa . CISA ostrzegła, że gangi ransomware nadużywają teraz tych luk SharePoint
.
Następujące CVE zostały dodane do katalogu KEV CISA w 2026 roku:
| CVE | Typ | CVSS | Data dodania do KEV |
|---|---|---|---|
| CVE-2026-32201 | Nieautoryzowany dostęp | Wysoki | 14 kwietnia 2026 |
| CVE-2026-45659 | RCE przez deserializację | Wysoki | 1 lipca 2026 (później używane w ransomware) |
| CVE-2026-56164 | Eskalacja uprawnień (brak uwierzytelnienia) | 5,3 | 14 lipca 2026 |
| CVE-2026-50522 | RCE (uwierzytelniony) | 9,8 | 22 lipca 2026 |
| CVE-2026-58644 | RCE przez deserializację | 9,8 | 23 lipca 2026 |
| CVE-2026-55040 | Ominięcie uwierzytelniania JWT | 9,1 | Sierpień 2026 |
Najważniejszy wniosek: CVE-2026-55040 jest najniebezpieczniejszym punktem wejścia w tym łańcuchu, ponieważ wymaga zerowego uwierzytelniania lub interakcji użytkownika. W połączeniu z innymi wykorzystywanymi lukami, każdy niezałatany lokalny serwer SharePoint jest atrakcyjnym celem. Aplikowanie lipcowych aktualizacji 2026 roku to pojedyncze najważniejsze działanie obronne, jakie może podjąć organizacja.