Уязвимы все поддерживаемые локальные версии SharePoint Server:
CVE-2026-55040 классифицируется как CWE-1390: Слабая аутентификация и находится в конвейере проверки JSON Web Token (JWT) SharePoint . Rapid7 описывает первопричину как "цепочку из четырех различных слабостей" в логике проверки токенов
. Злоумышленник, имеющий сетевой доступ к уязвимому серверу, может представить поддельный JWT, который сервер принимает как действительный, что позволяет выдать себя за любого известного пользователя сайта
.
Если злоумышленнику удается идентифицировать учетную запись с правами администратора (по имени пользователя Active Directory или адресу электронной почты), он получает полный административный доступ к ферме SharePoint . С этой позиции уязвимость может быть объединена с отдельной незакрытой уязвимостью удаленного выполнения кода (RCE) для достижения полного неаутентифицированного RCE
.
Microsoft закрыла CVE-2026-55040 в обновлениях Patch Tuesday за июль 2026 года, выпущенных 14 июля 2026 года . В рекомендациях компании говорится: "Функция аутентификации может быть обойдена, так как эта уязвимость позволяет выдать себя за другого пользователя. Эксплуатация этой уязвимости может привести к обходу аутентификации"
.
Microsoft оценила уязвимость как позволяющую злоумышленнику "раскрывать файлы и изменять данные, но не влияющую на доступность системы" .
В предупреждении CISA от 14 июля 2026 года (AA26-196A) содержался призыв к немедленному усилению защиты SharePoint. На тот момент CISA подтвердила активную эксплуатацию трех других уязвимостей SharePoint — CVE-2026-32201, CVE-2026-45659 и CVE-2026-56164 — и указала CVE-2026-55040 как недавно раскрытую, но еще не известную как эксплуатируемую . После публикации PoC от Rapid7 активная эксплуатация началась быстро, и обновленный каталог Known Exploited Vulnerabilities (KEV) CISA теперь включает CVE-2026-55040
.
Канадский центр кибербезопасности также выпустил предупреждение AL26-017, добавив CVE-2026-55040 в свой список критических уязвимостей SharePoint .
Единственная эффективная мера защиты — немедленная установка обновлений Patch Tuesday за июль 2026 года. Не существует обходных путей или изменений конфигурации, которые могли бы заблокировать эту уязвимость без установки патча .
Дополнительные рекомендации по усилению защиты от Microsoft и CISA включают:
CVE-2026-55040 — не единичный инцидент. На протяжении 2026 года злоумышленники объединяют множество уязвимостей SharePoint в скоординированных кампаниях — используя начальный вектор доступа, такой как CVE-2026-55040, для получения плацдарма, а затем переходя к повышению привилегий или RCE для развертывания программ-вымогателей или перемещения по корпоративной сети . CISA предупредила, что банды программ-вымогателей теперь злоупотребляют этими уязвимостями SharePoint
.
Следующие CVE были добавлены в каталог KEV CISA в 2026 году:
| CVE | Тип | CVSS | Дата добавления в KEV |
|---|---|---|---|
| CVE-2026-32201 | Несанкционированный доступ | Высокий | 14 апреля 2026 |
| CVE-2026-45659 | Десериализация RCE | Высокий | 1 июля 2026 (позже использовалась в атаках программ-вымогателей) |
| CVE-2026-56164 | Повышение привилегий (отсутствие аутентификации) | 5.3 | 14 июля 2026 |
| CVE-2026-50522 | RCE (аутентифицированный) | 9.8 | 22 июля 2026 |
| CVE-2026-58644 | Десериализация RCE | 9.8 | 23 июля 2026 |
| CVE-2026-55040 | Обход аутентификации JWT | 9.1 | Август 2026 |
Ключевой вывод: CVE-2026-55040 — самая опасная точка входа в эту цепочку, поскольку она требует нулевой аутентификации или взаимодействия с пользователем. В сочетании с другими эксплуатируемыми CVE любой незапатченный локальный сервер SharePoint является привлекательной целью. Установка обновлений за июль 2026 года — единственное самое критическое оборонительное действие, которое может предпринять организация.