CVE 2026 55040 — це критична вразливість обходу JWT автентифікації (CVSS 9.1) у Microsoft SharePoint Server, яка дозволяє неавтентифікованому зловмиснику підробити сесію та видати себе за будь якого користувача, в том... Вразливість впливає на всі підтримувані локальні редакції SharePoint (2016, 2019, Subscription E...
Research answer

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Критичну вразливість обходу автентифікації в Microsoft SharePoint Server, відому як CVE-2026-55040 (CVSS 9.1), зараз активно використовують в атаках після того, як компанія з кібербезпеки Rapid7 опублікувала повний експлойт (PoC). Ця вразливість дозволяє віддаленому неавтентифікованому зловмиснику підробити дійсний JWT-токен і видати себе за будь-якого користувача SharePoint, включно з адміністратором ферми, без необхідності мати облікові дані .
Дослідник Rapid7 Стівен Ф'юер виявив вразливість і розкрив її разом з Microsoft 14 липня 2026 року . Після того, як Rapid7 опублікував PoC 10 серпня, зловмисники взяли його на озброєння і протягом кількох днів почали атакувати живі системи
.
Уразливі всі поточні локальні редакції SharePoint Server:
SharePoint Online (Microsoft 365) не вражений. Хмарні середовища не піддаються цій загрозі .
CVE-2026-55040 класифікується як CWE-1390: Weak Authentication (Слабка автентифікація) і знаходиться в механізмі перевірки JSON Web Token (JWT) у SharePoint . Rapid7 описав першопричину як "ланцюжок із чотирьох окремих слабких місць" у логіці перевірки токенів
. Зловмисник, який має мережевий доступ до вразливого сервера, може пред'явити підроблений JWT, який сервер сприймає як дійсний, що дозволяє йому видавати себе за будь-якого відомого користувача сайту
.
Якщо зловмисник ідентифікує обліковий запис з правами адміністратора — за іменем користувача Active Directory або електронною поштою — він отримує повний адміністративний доступ до ферми SharePoint . З цієї позиції вразливість можна об'єднати з окремою, ще не виправленою вразливістю віддаленого виконання коду для досягнення повного неавтентифікованого RCE
.
Microsoft виправила CVE-2026-55040 в оновленнях Patch Tuesday за липень 2026 року, випущених 14 липня 2026 року . У рекомендаціях компанії зазначалося: "Функцію автентифікації можна обійти, оскільки ця вразливість дозволяє видавати себе за іншу особу. Експлуатація цієї вразливості може призвести до обходу автентифікації"
.
Microsoft оцінила, що вразливість дозволяє зловмиснику "розкривати файли та змінювати дані, але не може вплинути на доступність системи" .
У попередженні CISA від 14 липня 2026 року (AA26-196A) наголошувалося на негайному посиленні захисту SharePoint. На той час CISA підтвердила активне використання трьох інших CVE у SharePoint — CVE-2026-32201, CVE-2026-45659 та CVE-2026-56164 — і зазначила CVE-2026-55040 як нещодавно розкриту, але ще не відому до експлуатації . Після публікації PoC від Rapid7 активна експлуатація почалася швидко, і оновлений каталог відомих експлуатованих вразливостей (KEV) CISA тепер включає CVE-2026-55040
.
Канадський центр кібербезпеки також випустив попередження AL26-017, додавши CVE-2026-55040 до свого списку критичних вразливостей SharePoint .
Єдиним ефективним заходом захисту є негайне застосування оновлень Patch Tuesday за липень 2026 року. Не існує жодних обхідних шляхів або змін у конфігурації, які могли б заблокувати цю вразливість без патча .
Додаткові рекомендації від Microsoft та CISA включають:
CVE-2026-55040 — не ізольований інцидент. Протягом 2026 року зловмисники об'єднували численні вразливості SharePoint у скоординованих кампаніях — використовуючи початковий вектор доступу, як-от CVE-2026-55040, для отримання плацдарму, а потім переходячи до підвищення привілеїв або RCE для розгортання програм-вимагачів або переміщення вбік по мережі підприємства . CISA попередила, що банди програм-вимагачів зараз зловживають цими вразливостями SharePoint
.
Наступні CVE були додані до каталогу KEV CISA у 2026 році:
| CVE | Тип | CVSS | Дата додавання до KEV |
|---|---|---|---|
| CVE-2026-32201 | Несанкціонований доступ | High | 14 квітня 2026 |
| CVE-2026-45659 | Десеріалізація RCE | High | 1 липня 2026 (пізніше використовувався у програмах-вимагачах) |
| CVE-2026-56164 | Підвищення привілеїв (відсутність автентифікації) | 5.3 | 14 липня 2026 |
| CVE-2026-50522 | RCE (автентифікований) | 9.8 | 22 липня 2026 |
| CVE-2026-58644 | Десеріалізація RCE | 9.8 | 23 липня 2026 |
| CVE-2026-55040 | Обхід JWT-автентифікації | 9.1 | Серпень 2026 |
Ключовий висновок: CVE-2026-55040 є найнебезпечнішою точкою входу в цьому ланцюжку, оскільки вона вимагає нульової автентифікації або взаємодії з користувачем. У поєднанні з іншими експлуатованими CVE будь-який невиправлений локальний сервер SharePoint є привабливою ціллю. Встановлення оновлень за липень 2026 року є єдиною найкритичнішою оборонною дією, яку може зробити організація.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
CVE 2026 55040 — це критична вразливість обходу JWT автентифікації (CVSS 9.1) у Microsoft SharePoint Server, яка дозволяє неавтентифікованому зловмиснику підробити сесію та видати себе за будь якого користувача, в том...
CVE 2026 55040 — це критична вразливість обходу JWT автентифікації (CVSS 9.1) у Microsoft SharePoint Server, яка дозволяє неавтентифікованому зловмиснику підробити сесію та видати себе за будь якого користувача, в том... Вразливість впливає на всі підтримувані локальні редакції SharePoint (2016, 2019, Subscription Edition).
Ця вразливість є частиною хвилі атак на SharePoint у 2026 році; кілька інших CVE вже додано до каталогу відомих експлуатованих вразливостей CISA.