Корень проблемы — слабая аутентификация (CWE-1390) в конвейере проверки JWT в SharePoint. Исследователи из Rapid7, обнаружившие ошибку, утверждают, что она вызвана несколькими различными уязвимостями в том, как классы SPJsonWebSecurityTokenHandlerV2 и SPJsonWebSecurityBaseTokenHandlerV2 SharePoint обрабатывают служебные Bearer-токены . Злоумышленник может отправить специально сформированный JWT, который сервер принимает без надлежащей криптографической проверки, что позволяет выдать себя за любого пользователя сайта SharePoint или администратора фермы
.
Microsoft описала проблему лаконично: «Функция аутентификации может быть обойдена, так как данная уязвимость позволяет выдать себя за другого пользователя» . Успешная эксплуатация позволяет атакующему раскрывать и изменять данные, но, по заявлению Microsoft, не влияет на доступность системы
.
Исследователь Rapid7 Стивен Фьюэр (Stephen Fewer), обнаруживший ошибку, отмечает, что это первая из двух уязвимостей в цепочке. В сочетании со второй (пока еще не раскрытой) уязвимостью она может привести к удаленному выполнению кода без аутентификации на уязвимых серверах SharePoint .
CISA (Агентство по кибербезопасности и защите инфраструктуры США) 14–15 июля 2026 года опубликовала срочные рекомендации по усилению защиты, которые были обновлены по мере роста числа атак . Организациям, использующим локальные версии SharePoint, необходимо немедленно принять следующие меры:
CVE-2026-55040 — не единичный случай. В тот же день, когда были выпущены исправления, CISA подтвердила активную эксплуатацию трех дополнительных уязвимостей SharePoint :
Злоумышленники комбинируют эти уязвимости: CVE-2026-32201 используется для начального проникновения, CVE-2026-45659 или CVE-2026-56164 — для выполнения кода, а CVE-2026-55040 служит «ускорителем», позволяя обойти аутентификацию . Эта скоординированная кампания эксплуатации получила название «SharePoint chain» (цепочка SharePoint)
.