CVE 2026 55040 เป็นช่องโหว่ Authentication Bypass ร้ายแรง (CVSS 9.1) ใน Microsoft SharePoint Server ที่ทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถปลอมแปลง JWT Session และปลอมตัวเป็นผู้ใช้ใดก็ได้ รวมถึงผู้ดูแลระบบ Farm... ช่องโหว่นี้ส่งผลกระทบต่อ SharePoint Server เวอร์ชันติดตั้งภายในองค์กร (On Premises) ทั้งหมดที่รอ...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
ช่องโหว่ Authentication Bypass ขั้นวิกฤตใน Microsoft SharePoint Server ที่ถูกติดตามในชื่อ CVE-2026-55040 (คะแนน CVSS 9.1) กำลังถูกโจมตีจริง หลังจากที่บริษัทด้านความปลอดภัย Rapid7 ได้เผยแพร่ Proof-of-Concept (PoC) แบบเต็มรูปแบบ
ช่องโหว่นี้ทำให้ผู้โจมตีที่อยู่ระยะไกลและไม่ผ่านการยืนยันตัวตน (Remote, Unauthenticated Attacker) สามารถปลอมแปลง JWT Session ที่ถูกต้อง และปลอมตัวเป็นผู้ใช้ SharePoint ใดก็ได้ รวมถึงผู้ดูแลระบบ Farm โดยไม่ต้องมีข้อมูลรับรองใด ๆ
Stephen Fewer นักวิจัยจาก Rapid7 เป็นผู้ค้นพบช่องโหว่นี้และเปิดเผยร่วมกับ Microsoft เมื่อวันที่ 14 กรกฎาคม 2026 หลังจากที่ Rapid7 ปล่อย PoC ในวันที่ 10 สิงหาคม แฮ็กเกอร์ก็นำไปใช้เป็นอาวุธโจมตีระบบจริงภายในเวลาไม่กี่วัน
ช่องโหว่นี้ส่งผลกระทบต่อ SharePoint Server เวอร์ชันติดตั้งภายในองค์กร (On-Premises) ที่รองรับทั้งหมด:
ส่วน SharePoint Online (Microsoft 365) ไม่ได้รับผลกระทบจากช่องโหว่นี้
CVE-2026-55040 ถูกจัดประเภทเป็น CWE-1390: Weak Authentication (การตรวจสอบสิทธิ์ที่อ่อนแอ) และอยู่ในขั้นตอนการตรวจสอบ JSON Web Token (JWT) ของ SharePoint Rapid7 อธิบายถึงสาเหตุหลักว่ามาจาก "จุดอ่อนที่แตกต่างกันสี่จุดในลูกโซ่" ในตรรกะการตรวจสอบ Token
ผู้โจมตีที่สามารถเข้าถึงเครือข่ายของเซิร์ฟเวอร์ที่ไม่มีแพตช์ สามารถส่ง JWT ปลอมที่เซิร์ฟเวอร์ยอมรับว่าถูกต้อง ทำให้สามารถปลอมตัวเป็นผู้ใช้ไซต์ที่รู้จัก
หากผู้โจมตีสามารถระบุบัญชีที่มีสิทธิ์ผู้ดูแลระบบ (เช่น โดยใช้ Active Directory Username หรืออีเมล) พวกเขาจะสามารถเข้าถึงสิทธิ์การดูแลระบบ Farm ของ SharePoint ได้อย่างเต็มรูปแบบ จากจุดนี้ ช่องโหว่นี้สามารถเชื่อมโยงกับช่องโหว่ Remote Code Execution (RCE) ที่ยังไม่ได้รับการแก้ไข เพื่อให้เกิดการโจมตี RCE แบบไม่ต้องผ่านการยืนยันตัวตนได้
Microsoft ปล่อยแพตช์สำหรับ CVE-2026-55040 ในอัปเดต Patch Tuesday ประจำเดือนกรกฎาคม 2026 ซึ่งเผยแพร่เมื่อวันที่ 14 กรกฎาคม 2026 คำแนะนำของบริษัทระบุว่า: "ฟีเจอร์การตรวจสอบสิทธิ์อาจถูกบายพาสได้ เนื่องจากช่องโหว่นี้เปิดให้มีการปลอมแปลงตัวตน การใช้ประโยชน์จากช่องโหว่นี้อาจนำไปสู่การบายพาสการตรวจสอบสิทธิ์"
Microsoft ประเมินว่าช่องโหว่นี้ทำให้ผู้โจมตีสามารถ "เปิดเผยไฟล์และแก้ไขข้อมูลได้ แต่ไม่สามารถส่งผลกระทบต่อความพร้อมใช้งานของระบบ"
CISA ได้ออกประกาศเตือนเมื่อวันที่ 14 กรกฎาคม 2026 (AA26-196A) โดยเรียกร้องให้ทำการ Hardening SharePoint ทันที ในขณะนั้น CISA ยืนยันว่ามีการโจมตีจริงจาก CVE อื่น ๆ อีกสามรายการใน SharePoint (CVE-2026-32201, CVE-2026-45659, และ CVE-2026-56164) และระบุว่า CVE-2026-55040 เพิ่งถูกเปิดเผยแต่ยังไม่มีการโจมตี
หลังจาก Rapid7 ปล่อย PoC การโจมตีจริงก็เกิดขึ้นอย่างรวดเร็ว และบัญชี Known Exploited Vulnerabilities (KEV) ที่อัปเดตของ CISA ก็ได้รวม CVE-2026-55040 ไว้แล้ว
ศูนย์ความมั่นคงปลอดภัยไซเบอร์แห่งแคนาดา (Canadian Centre for Cyber Security) ก็ได้ออกคำแนะนำ AL26-017 โดยเพิ่ม CVE-2026-55040 ในรายการช่องโหว่ SharePoint ที่มีผลกระทบรุนแรง
วิธีบรรเทาผลกระทบที่มีประสิทธิภาพเพียงอย่างเดียวคือการอัปเดตแพตช์ Patch Tuesday เดือนกรกฎาคม 2026 ทันที ไม่มีวิธีแก้ไขชั่วคราวหรือการปรับเปลี่ยนค่ากำหนดใด ๆ ที่สามารถป้องกันช่องโหว่นี้ได้หากไม่มีแพตช์
คำแนะนำเพิ่มเติมสำหรับการ Hardening จาก Microsoft และ CISA ได้แก่:
CVE-2026-55040 ไม่ใช่เหตุการณ์ที่เกิดขึ้นโดดเดี่ยว ตลอดปี 2026 ผู้โจมตีได้เชื่อมโยงช่องโหว่ SharePoint หลายรายการในแคมเปญที่ประสานงานกัน โดยใช้ช่องโหว่เข้าถึงเริ่มต้น (เช่น CVE-2026-55040) เพื่อฝังตัว จากนั้นจึงยกระดับสิทธิ์หรือใช้ RCE เพื่อติดตั้งแรนซัมแวร์หรือเคลื่อนที่ในแนวราบข้ามองค์กร CISA ได้เตือนว่าแก๊งแรนซัมแวร์กำลังใช้ประโยชน์จากช่องโหว่ SharePoint เหล่านี้
CVE ต่อไปนี้ทั้งหมดถูกเพิ่มในบัญชี KEV ของ CISA ในปี 2026:
| CVE | ประเภท | คะแนน CVSS | วันที่เพิ่มใน KEV |
|---|---|---|---|
| CVE-2026-32201 | การเข้าถึงโดยไม่ได้รับอนุญาต | สูง | 14 เมษายน 2026 |
| CVE-2026-45659 | Deserialization RCE | สูง | 1 กรกฎาคม 2026 (ภายหลังใช้ในแรนซัมแวร์) |
| CVE-2026-56164 | การยกระดับสิทธิ์ (ไม่มีการตรวจสอบสิทธิ์) | 5.3 | 14 กรกฎาคม 2026 |
| CVE-2026-50522 | RCE (ผ่านการตรวจสอบสิทธิ์แล้ว) | 9.8 | 22 กรกฎาคม 2026 |
| CVE-2026-58644 | Deserialization RCE | 9.8 | 23 กรกฎาคม 2026 |
| CVE-2026-55040 | JWT auth bypass | 9.1 | สิงหาคม 2026 |
ข้อควรจำ: CVE-2026-55040 เป็นจุดเข้าโจมตีที่อันตรายที่สุดในห่วงโซ่นี้ เนื่องจากไม่ต้อง การตรวจสอบสิทธิ์หรือการโต้ตอบจากผู้ใช้เลย เมื่อรวมกับ CVE อื่น ๆ ที่ถูกโจมตี เซิร์ฟเวอร์ SharePoint แบบ On-Premises ที่ไม่มีแพตช์ทุกเครื่องกลายเป็นเป้าหมายที่น่าสนใจ การอัปเดตแพตช์เดือนกรกฎาคม 2026 คือการดำเนินการป้องกันที่สำคัญที่สุดที่องค์กรสามารถทำได้
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
CVE 2026 55040 เป็นช่องโหว่ Authentication Bypass ร้ายแรง (CVSS 9.1) ใน Microsoft SharePoint Server ที่ทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถปลอมแปลง JWT Session และปลอมตัวเป็นผู้ใช้ใดก็ได้ รวมถึงผู้ดูแลระบบ Farm...
CVE 2026 55040 เป็นช่องโหว่ Authentication Bypass ร้ายแรง (CVSS 9.1) ใน Microsoft SharePoint Server ที่ทำให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถปลอมแปลง JWT Session และปลอมตัวเป็นผู้ใช้ใดก็ได้ รวมถึงผู้ดูแลระบบ Farm... ช่องโหว่นี้ส่งผลกระทบต่อ SharePoint Server เวอร์ชันติดตั้งภายในองค์กร (On Premises) ทั้งหมดที่รองรับ ได้แก่ SharePoint Server 2016, 2019 และ Subscription Edition ส่วน SharePoint Online (Microsoft 365) ไม่ได้รับผลกระทบ
ช่องโหว่นี้เป็นส่วนหนึ่งของการโจมตี SharePoint ระลอกใหญ่ในปี 2026 โดยมี CVE อื่น ๆ อีกหลายรายการถูกเพิ่มในบัญชี Known Exploited Vulnerabilities (KEV) ของ CISA