Причина проблеми — слабка аутентифікація (CWE-1390) у конвеєрі перевірки JWT у SharePoint. За даними Rapid7, яка виявила цю помилку, вразливість виникає через кілька окремих слабких місць у тому, як класи SPJsonWebSecurityTokenHandlerV2 та SPJsonWebSecurityBaseTokenHandlerV2 аналізують Bearer-токени для зв'язку між службами . Зловмисник може надіслати спеціально створений JWT, якому сервер довіряє без належної криптографічної перевірки, фактично дозволяючи йому прийняти особу будь-якого користувача сайту SharePoint або адміністратора ферми
.
Microsoft описала цю ваду просто: "Функцію аутентифікації можна обійти, оскільки ця вразливість дозволяє видавати себе за іншу особу" . Експлуатація дозволяє зловмиснику розкривати файли та змінювати дані, хоча Microsoft стверджує, що вона не може вплинути на доступність системи
.
Дослідник Rapid7 Стівен Ф'юер виявив цю ваду, зазначивши, що це перша з двох вразливостей у ланцюжку, які в поєднанні з другою (яка все ще знаходиться під ембарго) можуть призвести до неавторизованого віддаленого виконання коду на вразливих серверах SharePoint .
CISA оприлюднила термінові рекомендації з посилення захисту 14–15 липня 2026 року та оновила їх у міру ескалації експлуатації . Організаціям, які використовують локальний SharePoint, слід негайно вжити таких заходів:
CVE-2026-55040 — не ізольований інцидент. Того ж дня, коли були випущені патчі, CISA підтвердила активну експлуатацію трьох інших CVE у SharePoint :
Зловмисники об'єднують ці вразливості: використовують CVE-2026-32201 для початкового доступу, CVE-2026-45659 або CVE-2026-56164 для виконання коду, а CVE-2026-55040 — як множник сили для обходу аутентифікації . Цю скоординовану кампанію експлуатації деякі дослідники назвали "ланцюжком SharePoint"
.