CVE 2026 55040, Microsoft SharePoint Server'da kritik bir JWT kimlik doğrulama atlatma güvenlik açığıdır (CVSS 9.1). Açık, şirket içi SharePoint Server 2016, 2019 ve Subscription Edition sürümlerini etkilemektedir.
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Microsoft SharePoint Server'da kritik bir kimlik doğrulama atlatma güvenlik açığı olan CVE-2026-55040 (CVSS 9.1), güvenlik firması Rapid7'nin tam bir proof-of-concept (PoC) istismar kodu yayınlamasının ardından artık aktif olarak saldırılarda kullanılıyor. Bu açık, uzaktaki kimliği doğrulanmamış bir saldırganın geçerli bir JWT oturumu oluşturmasına ve herhangi bir SharePoint kullanıcısını, bir farm yöneticisi de dahil olmak üzere, kimlik bilgilerine ihtiyaç duymadan taklit etmesine olanak tanıyor .
Rapid7 araştırmacısı Stephen Fewer, açığı keşfetti ve 14 Temmuz 2026'da Microsoft ile birlikte ifşa etti . Rapid7'nin 10 Ağustos'ta PoC'yi yayınlamasının ardından saldırganlar açığı silah haline getirdi ve günler içinde canlı sistemleri hedef almaya başladı
.
Desteklenen tüm şirket içi SharePoint Server sürümleri güvenlik açığına sahiptir:
SharePoint Online (Microsoft 365) etkilenmemektedir. Açık, bulut tabanlı ortamları etkilemez .
CVE-2026-55040, CWE-1390: Zayıf Kimlik Doğrulama olarak sınıflandırılmıştır ve SharePoint'in JSON Web Token (JWT) doğrulama hattında bulunur . Rapid7, temel nedeni token doğrulama mantığındaki "dört ayrı zayıflıktan oluşan bir zincir" olarak tanımladı
. Güvenlik açığı olan bir sunucuya ağ erişimi olan bir saldırgan, sunucunun geçerli olarak kabul ettiği sahte bir JWT sunarak bilinen herhangi bir site kullanıcısını taklit edebilir
.
Saldırgan, Active Directory kullanıcı adı veya e-posta adresiyle yönetici haklarına sahip bir hesabı tespit ederse, SharePoint çiftliğine tam yönetici erişimi elde eder . Bu noktadan itibaren, açık, henüz yamalanmamış ayrı bir uzaktan kod yürütme güvenlik açığı ile birleştirilerek tam kimlik doğrulamasız RCE (Uzaktan Kod Yürütme) elde edilebilir
.
Microsoft, CVE-2026-55040'ı 14 Temmuz 2026'da yayınlanan Temmuz 2026 Patch Tuesday güncellemelerinde yamaladı . Şirketin danışma belgesinde şu ifadeler yer aldı: "Kimlik doğrulama özelliği, bu açık kimlik taklidine izin verdiği için atlatılabilir. Bu güvenlik açığının istismar edilmesi, kimlik doğrulamanın atlatılmasına yol açabilir."
Microsoft, açığı değerlendirirken bir saldırganın "dosyaları ifşa etmesine ve verileri değiştirmesine izin verebileceğini, ancak saldırganın sistemin kullanılabilirliğini etkileyemeyeceğini" belirtti .
CISA'nın 14 Temmuz 2026 tarihli uyarısı (AA26-196A), acil SharePoint sıkılaştırması çağrısında bulundu. O zamanlar CISA, diğer üç SharePoint CVE'sinin (CVE-2026-32201, CVE-2026-45659 ve CVE-2026-56164) aktif istismarını doğrulamış ve CVE-2026-55040'ı yeni ifşa edilmiş ancak henüz istismar edildiği bilinmeyen bir açık olarak listelemişti . Rapid7'nin PoC yayınından sonra aktif istismar hızla takip etti ve CISA'nın güncellenmiş Bilinen İstismar Edilen Güvenlik Açıkları (KEV) kataloğu artık CVE-2026-55040'ı da içeriyor
.
Kanada Siber Güvenlik Merkezi de AL26-017 sayılı danışma belgesini yayınlayarak CVE-2026-55040'ı kritik etkili SharePoint listesine ekledi .
Tek etkili azaltma, Temmuz 2026 Patch Tuesday güncellemelerinin hemen uygulanmasıdır. Bu güvenlik açığını yama olmadan engelleyebilecek herhangi bir geçici çözüm veya yapılandırma değişikliği yoktur .
Microsoft ve CISA'nın ek sıkılaştırma önerileri şunları içerir:
CVE-2026-55040 izole bir olay değil. 2026 boyunca saldırganlar, koordineli kampanyalarda birden fazla SharePoint güvenlik açığını birbirine zincirliyor — bir dayanak noktası elde etmek için CVE-2026-55040 gibi bir ilk erişim vektörü kullanarak, ardından ayrıcalık yükseltme veya RCE'ye geçerek fidye yazılımı dağıtmak veya kuruluş genelinde yanal hareket etmek için kullanıyorlar . CISA, fidye yazılımı çetelerinin artık bu SharePoint güvenlik açıklarını kötüye kullandığı konusunda uyardı
.
Aşağıdaki CVE'lerin tümü 2026'da CISA'nın KEV kataloğuna eklenmiştir:
| CVE | Tür | CVSS | KEV Giriş Tarihi |
|---|---|---|---|
| CVE-2026-32201 | Yetkisiz erişim | Yüksek | 14 Nisan 2026 |
| CVE-2026-45659 | Serileştirme RCE | Yüksek | 1 Temmuz 2026 (daha sonra fidye yazılımında kullanıldı) |
| CVE-2026-56164 | Ayrıcalık yükseltme (eksik kimlik doğrulama) | 5.3 | 14 Temmuz 2026 |
| CVE-2026-50522 | RCE (kimliği doğrulanmış) | 9.8 | 22 Temmuz 2026 |
| CVE-2026-58644 | Serileştirme RCE | 9.8 | 23 Temmuz 2026 |
| CVE-2026-55040 | JWT kimlik doğrulama atlatma | 9.1 | Ağustos 2026 |
Önemli çıkarım: CVE-2026-55040, bu zincirdeki en tehlikeli giriş noktasıdır çünkü sıfır kimlik doğrulama veya kullanıcı etkileşimi gerektirir. Diğer istismar edilen CVE'lerle birleştiğinde, yamalanmamış herhangi bir şirket içi SharePoint sunucusu cazip bir hedef haline gelir. Temmuz 2026 güncellemelerini yamalamak, bir kuruluşun alabileceği en kritik savunma önlemidir.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 55040, Microsoft SharePoint Server'da kritik bir JWT kimlik doğrulama atlatma güvenlik açığıdır (CVSS 9.1).
CVE 2026 55040, Microsoft SharePoint Server'da kritik bir JWT kimlik doğrulama atlatma güvenlik açığıdır (CVSS 9.1). Açık, şirket içi SharePoint Server 2016, 2019 ve Subscription Edition sürümlerini etkilemektedir.
Microsoft, Temmuz 2026 Patch Tuesday güncellemeleri ile açığı yamaladı. CISA, tüm kuruluşları acilen yama uygulamaya çağırıyor.