Grundorsaken är en svag autentiseringsbrist (CWE-1390) i SharePoints JWT-valideringskedja. Enligt Rapid7, som upptäckte felet, härrör sårbarheten från flera distinkta svagheter i hur SharePoint-klasserna SPJsonWebSecurityTokenHandlerV2 och SPJsonWebSecurityBaseTokenHandlerV2 tolkar Bearer-tjänst-till-tjänst-tokens . En angripare kan skicka en manipulerad JWT som servern litar på utan korrekt kryptografisk verifiering, vilket i praktiken låter dem anta identiteten för vilken SharePoint-användare eller serveradministratör som helst
.
Microsoft beskrev felet enkelt: "Autentiseringsfunktionen kunde kringgås eftersom denna sårbarhet möjliggör imitation" . Exploatering gör att en angripare kan komma åt filer och ändra data, men Microsoft uppger att det inte kan påverka systemets tillgänglighet
.
Rapid7-forskaren Stephen Fewer upptäckte felet och noterade att det är den första i en kedja av två sårbarheter som, i kombination med en andra (fortfarande under embargot), kan uppnå oautentiserat fjärrkörning av kod mot sårbara SharePoint-servrar .
CISA utfärdade akuta säkerhetsrekommendationer den 14–15 juli 2026 och uppdaterade dem i takt med att attackerna eskalerade . Organisationer som kör lokala SharePoint-servrar bör omedelbart vidta följande åtgärder:
CVE-2026-55040 är ingen isolerad händelse. Samma dag som patcharna lanserades bekräftade CISA aktiv exploatering av tre ytterligare SharePoint-sårbarheter :
Angripare kedjar ihop dessa sårbarheter: CVE-2026-32201 används för initial åtkomst, CVE-2026-45659 eller CVE-2026-56164 för kodkörning och CVE-2026-55040 som en kraftmultiplikator för autentiseringskringgående . Den samordnade exploateringskampanjen har av vissa forskare kallats "SharePoint-kedjan"
.