Alla lokalt installerade versioner av SharePoint som fortfarande har support är sårbara:
CVE-2026-55040 klassificeras som CWE-1390: Svag autentisering och finns i SharePoint's JSON Web Token (JWT)-valideringspipeline . Rapid7 beskriver grundorsaken som "en kedja av fyra distinkta svagheter" i tokenvalideringslogiken
. En angripare med nätverksåtkomst till en sårbar server kan presentera en förfalskad JWT som servern accepterar som giltig, vilket gör att de kan utge sig för att vara vilken känd webbplatsanvändare som helst
.
Om angriparen identifierar ett konto med administrativa rättigheter – via dess Active Directory-användarnamn eller e-postadress – får de full administrativ åtkomst till SharePoint-farmen . Därifrån kan sårbarheten kedjas ihop med en separat, opatchad fjärrkörningssårbarhet för att uppnå fullständig oautentiserad RCE
.
Microsoft patchade CVE-2026-55040 i juli 2026 års Patch Tuesday-uppdateringar, som släpptes den 14 juli 2026 . I företagets säkerhetsmeddelande står det: "Autentiseringsfunktionen kan kringgås eftersom denna sårbarhet möjliggör imitation. Exploatering av denna sårbarhet kan leda till kringgående av autentisering."
Microsoft bedömde att sårbarheten gör det möjligt för en angripare att "avslöja filer och ändra data, men angriparen kan inte påverka systemets tillgänglighet" .
CISA:s varning från den 14 juli 2026 (AA26-196A) uppmanade till omedelbar SharePoint-härdning. Vid den tidpunkten bekräftade CISA aktiv exploatering av tre andra SharePoint-sårbarheter – CVE-2026-32201, CVE-2026-45659 och CVE-2026-56164 – och listade CVE-2026-55040 som nyligen avslöjad men ännu inte känd för att ha utnyttjats . Efter Rapid7:s PoC-släpp följde aktiv exploatering snabbt, och CISA:s uppdaterade lista över kända utnyttjade sårbarheter (KEV) innehåller nu CVE-2026-55040
.
Kanadas cybersäkerhetscenter har också utfärdat varning AL26-017 och lagt till CVE-2026-55040 i sin lista över kritiska SharePoint-sårbarheter .
Den enda effektiva åtgärden är att omedelbart installera juli 2026 års Patch Tuesday-uppdateringar. Det finns inget kringgående eller konfigurationsändring som kan blockera denna sårbarhet utan patchen .
Ytterligare härdningsrekommendationer från Microsoft och CISA inkluderar:
CVE-2026-55040 är inte en isolerad händelse. Under hela 2026 har angripare kedjat ihop flera SharePoint-sårbarheter i samordnade kampanjer – där en initial åtkomstvektor som CVE-2026-55040 används för att få fotfäste, för att sedan övergå till privilegieeskalering eller RCE för att distribuera ransomware eller röra sig lateralt inom företaget . CISA har varnat för att ransomware-gäng nu missbrukar dessa SharePoint-sårbarheter
.
Följande CVEs har alla lagts till i CISA:s KEV-katalog under 2026:
| CVE | Typ | CVSS | KEV-registreringsdatum |
|---|---|---|---|
| CVE-2026-32201 | Obehörig åtkomst | Hög | 14 april 2026 |
| CVE-2026-45659 | Deserialisering RCE | Hög | 1 juli 2026 (senare använd i ransomware) |
| CVE-2026-56164 | Privilegieeskalering (saknad autentisering) | 5,3 | 14 juli 2026 |
| CVE-2026-50522 | RCE (autentiserad) | 9,8 | 22 juli 2026 |
| CVE-2026-58644 | Deserialisering RCE | 9,8 | 23 juli 2026 |
| CVE-2026-55040 | JWT-autentiseringskringgående | 9,1 | Augusti 2026 |
Slutsatsen: CVE-2026-55040 är den farligaste ingångspunkten i denna kedja eftersom den kräver noll autentisering eller användarinteraktion. I kombination med de andra utnyttjade sårbarheterna är varje opatchad lokal SharePoint-server ett attraktivt mål. Att installera juli 2026 års uppdateringar är den enskilt viktigaste försvarsåtgärden en organisation kan vidta.