CVE 2026 55040 (CVSS 9.1) เป็นช่องโหว่ Authentication Bypass ในกระบวนการตรวจสอบ JWT Token ของ SharePoint ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถปลอมแปลง Token และเลียนแบบผู้ใช้ใด ๆ รวมถึงผู้ดูแลระบบได้ CISA เรียกร้องให้อัปเดตระบบทันที: ติดตั้งอัปเดตสะสมเดือนกรกฎาคม 2026, หลีกเลี่ยงการเชื่อมต่ออินเทอร์...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
แฮกเกอร์กำลังใช้ประโยชน์จากช่องโหว่ Authentication Bypass ที่ร้ายแรงในเซิร์ฟเวอร์ Microsoft SharePoint แบบ On-Premises ทันทีหลังจากที่บริษัทรักษาความปลอดภัย Rapid7 เผยแพร่ Proof-of-Concept (PoC) เพียงไม่กี่วัน ช่องโหว่ที่ถูกติดตามเป็น CVE-2026-55040 มีคะแนน CVSS สูงถึง 9.1 ทำให้ผู้โจมตีจากระยะไกลที่ไม่ได้รับการยืนยันตัวตนสามารถปลอมแปลง JSON Web Token (JWT) และเลียนแบบผู้ใช้ SharePoint คนใดก็ได้ — รวมถึงผู้ดูแลระบบ — โดยไม่ต้องใช้รหัสผ่านหรือเซสชันที่ถูกต้อง
ไมโครซอฟท์ได้แก้ไขช่องโหว่นี้ใน อัปเดต Patch Tuesday เดือนกรกฎาคม 2026 ซึ่งส่งผลกระทบต่อ SharePoint Server Subscription Edition, 2019 และ 2016 Enterprise แต่เนื่องจากการสแกนทางอินเทอร์เน็ตพบว่ายังมีเซิร์ฟเวอร์ SharePoint มากกว่า 8,500 เครื่องที่เปิดเผยออนไลน์อยู่ หน้าต่างแห่งโอกาสสำหรับผู้โจมตีจึงยังคงเปิดกว้าง
สาเหตุหลักมาจากข้อบกพร่องด้านการตรวจสอบสิทธิ์ที่อ่อนแอ (CWE-1390) ในกระบวนการตรวจสอบ JWT ของ SharePoint ตามรายงานของ Rapid7 ซึ่งเป็นผู้ค้นพบช่องโหว่นี้ ช่องโหว่ดังกล่าวมีสาเหตุมาจาก จุดอ่อนที่แตกต่างกันหลายจุด ในวิธีการที่คลาส SPJsonWebSecurityTokenHandlerV2 และ SPJsonWebSecurityBaseTokenHandlerV2 ของ SharePoint แยกวิเคราะห์ Bearer Service-to-Service Token ผู้โจมตีสามารถส่ง JWT ที่ถูกดัดแปลง ซึ่งเซิร์ฟเวอร์จะเชื่อถือโดยไม่มีการตรวจสอบการเข้ารหัสที่เหมาะสม ทำให้พวกเขาสามารถแอบอ้างเป็นตัวตนของผู้ใช้ไซต์ SharePoint หรือผู้ดูแลระบบ Farm ได้
ไมโครซอฟท์อธิบายช่องโหว่โดยสรุปว่า: "คุณลักษณะการตรวจสอบสิทธิ์สามารถถูกบายพาสได้ เนื่องจากช่องโหว่นี้ทำให้สามารถปลอมแปลงตัวตนได้" การโจมตีที่ประสบความสำเร็จทำให้ผู้โจมตีสามารถเปิดเผยและแก้ไขข้อมูลได้ แต่ไมโครซอฟท์ระบุว่าไม่สามารถส่งผลกระทบต่อความพร้อมใช้งานของระบบได้
นักวิจัยของ Rapid7 Stephen Fewer เป็นผู้ค้นพบช่องโหว่นี้ โดยระบุว่ามันเป็นช่องโหว่แรกในกลุ่มช่องโหว่สองช่องที่เชื่อมต่อกัน ซึ่งเมื่อรวมกับช่องโหว่ที่สอง (ที่ยังอยู่ระหว่างการปิดบัง) จะสามารถบรรลุ การเรียกใช้โค้ดจากระยะไกลโดยไม่ต้องยืนยันตัวตน บนเซิร์ฟเวอร์ SharePoint ที่มีช่องโหว่
CISA ออกคำแนะนำการป้องกันเร่งด่วนในวันที่ 14–15 กรกฎาคม 2026 และอัปเดตเมื่อการโจมตีทวีความรุนแรงขึ้น องค์กรที่ใช้งาน SharePoint แบบ On-Premises ควรดำเนินการดังต่อไปนี้ทันที:
CVE-2026-55040 ไม่ใช่เหตุการณ์ที่เกิดขึ้นเพียงลำพัง ในวันเดียวกับที่เผยแพร่แพตช์ CISA ยืนยันการโจมตี ช่องโหว่ SharePoint อีกสามรายการ :
ผู้โจมตีกำลังเชื่อมช่องโหว่เหล่านี้เข้าด้วยกัน: ใช้ CVE-2026-32201 เพื่อเข้าถึงระบบครั้งแรก, ใช้ CVE-2026-45659 หรือ CVE-2026-56164 สำหรับการเรียกใช้โค้ด, และใช้ CVE-2026-55040 เป็นตัวคูณกำลังสำหรับการบายพาสการตรวจสอบสิทธิ์ การโจมตีแบบประสานงานนี้ถูกขนานนามว่า "SharePoint Chain" โดยนักวิจัยบางส่วน
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
CVE 2026 55040 (CVSS 9.1) เป็นช่องโหว่ Authentication Bypass ในกระบวนการตรวจสอบ JWT Token ของ SharePoint ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถปลอมแปลง Token และเลียนแบบผู้ใช้ใด ๆ รวมถึงผู้ดูแลระบบได้
CVE 2026 55040 (CVSS 9.1) เป็นช่องโหว่ Authentication Bypass ในกระบวนการตรวจสอบ JWT Token ของ SharePoint ซึ่งเปิดทางให้ผู้โจมตีที่ไม่ได้รับการยืนยันตัวตนสามารถปลอมแปลง Token และเลียนแบบผู้ใช้ใด ๆ รวมถึงผู้ดูแลระบบได้ CISA เรียกร้องให้อัปเดตระบบทันที: ติดตั้งอัปเดตสะสมเดือนกรกฎาคม 2026, หลีกเลี่ยงการเชื่อมต่ออินเทอร์เน็ตโดยตรง, ปิดกั้นการเข้าถึง SharePoint Central Administration จากภายนอก, เปิดใช้งาน AMSI, และเปลี่ยน IIS machine ke...
ช่องโหว่นี้เป็นส่วนหนึ่งของคลื่นการโจมตีขนาดใหญ่: มีช่องโหว่อีกสามรายการ (CVE 2026 32201, CVE 2026 45659, CVE 2026 56164) ที่กำลังถูกใช้โจมตีอย่างต่อเนื่อง โดยแก๊งแรนซัมแวร์เริ่มใช้ CVE 2026 45659 แล้ว