A causa raiz é uma falha de autenticação fraca (CWE-1390) no pipeline de validação de JWT do SharePoint. De acordo com a Rapid7, que descobriu o bug, a vulnerabilidade decorre de várias fraquezas distintas nas classes SPJsonWebSecurityTokenHandlerV2 e SPJsonWebSecurityBaseTokenHandlerV2 do SharePoint ao analisar tokens Bearer de serviço a serviço . Um invasor pode enviar um JWT manipulado que o servidor aceita sem verificação criptográfica adequada, permitindo efetivamente que ele assuma a identidade de qualquer usuário do site do SharePoint ou administrador do farm
.
A Microsoft descreveu a falha simplesmente: "O recurso de autenticação poderia ser contornado, pois esta vulnerabilidade permite a personificação" . A exploração permite que um invasor divulgue arquivos e modifique dados, embora a Microsoft afirme que não pode impactar a disponibilidade do sistema
.
O pesquisador da Rapid7, Stephen Fewer, descobriu a falha, observando que ela é a primeira de uma cadeia de duas vulnerabilidades que, quando combinadas com uma segunda falha (ainda sob embargo), podem alcançar execução remota de código não autenticada contra servidores SharePoint vulneráveis .
A CISA (Agência de Segurança Cibernética e de Infraestrutura dos EUA) emitiu orientações urgentes de fortalecimento em 14 e 15 de julho de 2026, e as atualizou conforme a exploração aumentava . Organizações que executam SharePoint on-premises devem tomar as seguintes ações imediatamente:
O CVE-2026-55040 não é um incidente isolado. No mesmo dia em que os patches foram lançados, a CISA confirmou a exploração ativa de três outras CVEs do SharePoint :
Os atacantes estão combinando essas vulnerabilidades: usando CVE-2026-32201 para acesso inicial, CVE-2026-45659 ou CVE-2026-56164 para execução de código, e CVE-2026-55040 como um multiplicador de força para bypass de autenticação . A campanha de exploração coordenada foi apelidada de "SharePoint chain" por alguns pesquisadores
.