Todas as edições on-premises do SharePoint Server atualmente suportadas são vulneráveis:
A CVE-2026-55040 é classificada como CWE-1390: Autenticação Fraca e reside no pipeline de validação de JSON Web Tokens (JWT) do SharePoint . A Rapid7 descreveu a causa raiz como "uma cadeia de quatro fragilidades distintas" na lógica de validação de tokens
. Um atacante com acesso à rede a um servidor vulnerável pode apresentar um JWT forjado que o servidor aceita como válido, permitindo que ele se passe por qualquer usuário conhecido do site
.
Se o atacante identificar uma conta com direitos administrativos — pelo nome de usuário do Active Directory ou e-mail — ele obtém acesso administrativo total ao farm do SharePoint . A partir dessa posição, a falha pode ser encadeada com uma vulnerabilidade separada de execução remota de código (RCE) ainda sem patch para alcançar RCE completa sem autenticação
.
A Microsoft corrigiu a CVE-2026-55040 nas atualizações da Patch Tuesday de julho de 2026, lançadas em 14 de julho de 2026 . O comunicado da empresa afirmou: "O recurso de autenticação poderia ser contornado, pois esta vulnerabilidade permite a personificação. A exploração desta vulnerabilidade pode levar ao bypass de autenticação."
A Microsoft avaliou a falha como permitindo que um atacante "divulgue arquivos e modifique dados, mas o atacante não pode impactar a disponibilidade do sistema" .
O alerta da CISA de 14 de julho de 2026 (AA26-196A) instou a adoção imediata de medidas de hardening para o SharePoint. Na ocasião, a CISA confirmou a exploração ativa de outras três CVEs do SharePoint — CVE-2026-32201, CVE-2026-45659 e CVE-2026-56164 — e listou a CVE-2026-55040 como recém-divulgada, mas ainda não conhecida por ser explorada . Após a publicação do PoC pela Rapid7, a exploração ativa ocorreu rapidamente, e o catálogo atualizado de Vulnerabilidades Conhecidas e Exploradas (KEV) da CISA agora inclui a CVE-2026-55040
.
O Centro Canadense de Segurança Cibernética também emitiu o alerta AL26-017, adicionando a CVE-2026-55040 à sua lista de vulnerabilidades críticas do SharePoint .
A única mitigação eficaz é aplicar as atualizações da Patch Tuesday de julho de 2026 imediatamente. Não há solução alternativa ou alteração de configuração que possa bloquear esta vulnerabilidade sem o patch .
Recomendações adicionais de hardening da Microsoft e da CISA incluem:
A CVE-2026-55040 não é um incidente isolado. Ao longo de 2026, atacantes vêm encadeando múltiplas vulnerabilidades do SharePoint em campanhas coordenadas — usando um vetor de acesso inicial como a CVE-2026-55040 para obter uma posição e, em seguida, migrando para escalonamento de privilégios ou RCE para implantar ransomware ou se mover lateralmente pela empresa . A CISA alertou que gangues de ransomware estão agora abusando dessas vulnerabilidades do SharePoint
.
As seguintes CVEs foram todas adicionadas ao catálogo KEV da CISA em 2026:
| CVE | Tipo | CVSS | Data de entrada no KEV |
|---|---|---|---|
| CVE-2026-32201 | Acesso não autorizado | Alta | 14 de abril de 2026 |
| CVE-2026-45659 | RCE por desserialização | Alta | 1º de julho de 2026 (posteriormente usado em ransomware) |
| CVE-2026-56164 | Escalonamento de privilégio (autenticação ausente) | 5.3 | 14 de julho de 2026 |
| CVE-2026-50522 | RCE (autenticado) | 9.8 | 22 de julho de 2026 |
| CVE-2026-58644 | RCE por desserialização | 9.8 | 23 de julho de 2026 |
| CVE-2026-55040 | Bypass de autenticação JWT | 9.1 | Agosto de 2026 |
A conclusão principal: A CVE-2026-55040 é o ponto de entrada mais perigoso nesta cadeia porque requer zero autenticação ou interação do usuário. Combinada com as outras CVEs exploradas, qualquer servidor SharePoint on-premises sem patch é um alvo atraente. Aplicar as atualizações de julho de 2026 é a ação defensiva mais crítica que uma organização pode tomar.