Sorunun temel nedeni, SharePoint'in JWT doğrulama mekanizmasındaki zayıf bir kimlik doğrulama açığıdır (CWE-1390). Rap7 tarafından keşfedilen bu açık, SharePoint'in SPJsonWebSecurityTokenHandlerV2 ve SPJsonWebSecurityBaseTokenHandlerV2 sınıflarının Bearer hizmetten hizmete token'larını ayrıştırma biçimindeki birkaç farklı zayıflıktan kaynaklanmaktadır . Bir saldırgan, sunucunun uygun kriptografik doğrulama yapmadan güvendiği özel hazırlanmış bir JWT gönderebilir ve böylece herhangi bir SharePoint site kullanıcısı veya çiftlik yöneticisinin kimliğine bürünebilir
.
Microsoft, açığı şöyle tanımladı: "Kimlik doğrulama özelliği, bu güvenlik açığının kimlik taklidine izin vermesi nedeniyle atlanabilir" . Başarılı bir istismar, saldırganın dosyaları ifşa etmesine ve verileri değiştirmesine olanak tanır, ancak Microsoft, sistemin kullanılabilirliğini etkileyemeyeceğini belirtmektedir
.
Rapid7 araştırmacısı Stephen Fewer tarafından keşfedilen açık, ikinci (hala ambargolu) bir açıkla birleştirildiğinde, savunmasız SharePoint sunucularında kimlik doğrulaması gerektirmeyen uzaktan kod yürütmeye (RCE) ulaşılabilen iki açıklı bir zincirin ilk halkasıdır .
CISA (ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı), 14-15 Temmuz 2026'da acil bir sıkılaştırma kılavuzu yayınladı ve istismar arttıkça bunu güncelledi . Şirket içi SharePoint çalıştıran kuruluşların aşağıdaki adımları derhal atması gerekiyor:
CVE-2026-55040 izole bir olay değil. Yamaların aynı gün yayınlandığı gün, CISA üç ek SharePoint CVE'sinin aktif olarak kullanıldığını doğruladı :
Saldırganlar bu güvenlik açıklarını birbirine zincirliyor: İlk erişim için CVE-2026-32201, kod yürütme için CVE-2026-45659 veya CVE-2026-56164 ve kimlik doğrulama atlatma için bir güç çarpanı olarak CVE-2026-55040'ı kullanıyorlar . Bu koordineli istismar kampanyası, bazı araştırmacılar tarafından "SharePoint zinciri" olarak adlandırılıyor
.