CVE 2026 55040 là lỗ hổng bỏ qua xác thực JWT nghiêm trọng (CVSS 9.1) trên Microsoft SharePoint Server, cho phép kẻ tấn công từ xa không cần xác thực giả mạo phiên hợp lệ và mạo danh bất kỳ người dùng nào, bao gồm quả... Lỗ hổng ảnh hưởng đến tất cả các phiên bản SharePoint tại chỗ (on premises) được hỗ trợ: SharePo...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
Một lỗ hổng bỏ qua xác thực nghiêm trọng trong Microsoft SharePoint Server — mang mã CVE-2026-55040 (điểm CVSS 9.1) — hiện đang bị khai thác tích cực sau khi công ty bảo mật Rapid7 công bố mã khai thác bằng chứng (PoC) đầy đủ. Lỗ hổng này cho phép kẻ tấn công từ xa, không cần xác thực, giả mạo một phiên JWT hợp lệ và mạo danh bất kỳ người dùng SharePoint nào, bao gồm cả quản trị viên toàn trạm (farm administrator), mà không cần thông tin đăng nhập .
Nhà nghiên cứu Stephen Fewer của Rapid7 đã phát hiện ra lỗ hổng này và công bố cùng với Microsoft vào ngày 14 tháng 7 năm 2026 . Sau khi Rapid7 phát hành PoC vào ngày 10 tháng 8, tin tặc đã vũ khí hóa nó và bắt đầu nhắm mục tiêu vào các hệ thống thực tế chỉ trong vài ngày
.
Tất cả các phiên bản SharePoint Server tại chỗ (on-premises) hiện đang được hỗ trợ đều bị ảnh hưởng:
SharePoint Online (Microsoft 365) không bị ảnh hưởng. Lỗ hổng này không tác động đến môi trường đám mây .
CVE-2026-55040 được phân loại là CWE-1390: Xác thực yếu (Weak Authentication) và tồn tại trong quy trình xác thực JSON Web Token (JWT) của SharePoint . Rapid7 mô tả nguyên nhân gốc rễ là "một chuỗi bốn điểm yếu riêng biệt" trong logic xác thực mã thông báo
. Kẻ tấn công có quyền truy cập mạng vào máy chủ dễ bị tấn công có thể đưa ra một JWT giả mạo mà máy chủ chấp nhận là hợp lệ, cho phép chúng mạo danh bất kỳ người dùng trang web nào đã biết
.
Nếu kẻ tấn công xác định được một tài khoản có quyền quản trị — thông qua tên người dùng Active Directory hoặc email — chúng sẽ có toàn quyền truy cập quản trị vào toàn bộ SharePoint farm . Từ vị trí đó, lỗ hổng này có thể được kết hợp với một lỗ hổng thực thi mã từ xa (RCE) riêng biệt chưa được vá để đạt được RCE hoàn toàn mà không cần xác thực
.
Microsoft đã vá CVE-2026-55040 trong bản cập nhật Patch Tuesday tháng 7 năm 2026, được phát hành vào ngày 14 tháng 7 năm 2026 . Công bố của công ty cho biết: "Tính năng xác thực có thể bị bỏ qua vì lỗ hổng này cho phép mạo danh. Khai thác lỗ hổng này có thể dẫn đến việc bỏ qua xác thực."
Microsoft đánh giá lỗ hổng này cho phép kẻ tấn công "tiết lộ tệp và sửa đổi dữ liệu, nhưng không thể ảnh hưởng đến tính khả dụng của hệ thống" .
Cảnh báo ngày 14 tháng 7 năm 2026 của CISA (AA26-196A) đã thúc giục tăng cường bảo mật SharePoint ngay lập tức. Vào thời điểm đó, CISA xác nhận việc khai thác tích cực ba lỗ hổng SharePoint khác — CVE-2026-32201, CVE-2026-45659 và CVE-2026-56164 — và liệt kê CVE-2026-55040 là lỗ hổng mới được tiết lộ nhưng chưa được biết đến là đã bị khai thác . Sau khi Rapid7 phát hành PoC, việc khai thác tích cực đã nhanh chóng diễn ra và danh mục lỗ hổng đã biết đang bị khai thác (KEV) cập nhật của CISA hiện đã bao gồm CVE-2026-55040
.
Trung tâm An ninh mạng Canada (Canadian Centre for Cyber Security) cũng đã ban hành cảnh báo AL26-017, bổ sung CVE-2026-55040 vào danh sách các lỗ hổng SharePoint có tác động nghiêm trọng .
Giải pháp hiệu quả duy nhất là áp dụng ngay các bản cập nhật Patch Tuesday tháng 7 năm 2026. Không có cách giải quyết hoặc thay đổi cấu hình nào có thể chặn lỗ hổng này nếu không có bản vá .
Các khuyến nghị tăng cường bảo mật bổ sung từ Microsoft và CISA bao gồm:
CVE-2026-55040 không phải là một sự cố cá biệt. Trong suốt năm 2026, tin tặc đã kết hợp nhiều lỗ hổng SharePoint trong các chiến dịch phối hợp — sử dụng một vectơ truy cập ban đầu như CVE-2026-55040 để giành chỗ đứng, sau đó chuyển sang leo thang đặc quyền hoặc RCE để triển khai ransomware hoặc di chuyển ngang qua toàn bộ doanh nghiệp . CISA đã cảnh báo rằng các băng nhóm ransomware hiện đang lạm dụng các lỗ hổng SharePoint này
.
Các CVE sau đây đều đã được thêm vào danh mục KEV của CISA trong năm 2026:
| CVE | Loại | CVSS | Ngày nhập KEV |
|---|---|---|---|
| CVE-2026-32201 | Truy cập trái phép | Cao | 14/4/2026 |
| CVE-2026-45659 | RCE giải tuần tự hóa | Cao | 1/7/2026 (sau đó được sử dụng trong ransomware) |
| CVE-2026-56164 | Leo thang đặc quyền (thiếu xác thực) | 5.3 | 14/7/2026 |
| CVE-2026-50522 | RCE (đã xác thực) | 9.8 | 22/7/2026 |
| CVE-2026-58644 | RCE giải tuần tự hóa | 9.8 | 23/7/2026 |
| CVE-2026-55040 | Bỏ qua xác thực JWT | 9.1 | Tháng 8/2026 |
Kết luận chính: CVE-2026-55040 là điểm xâm nhập nguy hiểm nhất trong chuỗi này vì nó yêu cầu không cần xác thực hoặc tương tác người dùng. Kết hợp với các CVE khác đang bị khai thác, bất kỳ máy chủ SharePoint tại chỗ nào chưa được vá đều là mục tiêu hấp dẫn. Việc vá các bản cập nhật tháng 7 năm 2026 là hành động phòng thủ quan trọng nhất mà một tổ chức có thể thực hiện.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
CVE 2026 55040 là lỗ hổng bỏ qua xác thực JWT nghiêm trọng (CVSS 9.1) trên Microsoft SharePoint Server, cho phép kẻ tấn công từ xa không cần xác thực giả mạo phiên hợp lệ và mạo danh bất kỳ người dùng nào, bao gồm quả...
CVE 2026 55040 là lỗ hổng bỏ qua xác thực JWT nghiêm trọng (CVSS 9.1) trên Microsoft SharePoint Server, cho phép kẻ tấn công từ xa không cần xác thực giả mạo phiên hợp lệ và mạo danh bất kỳ người dùng nào, bao gồm quả... Lỗ hổng ảnh hưởng đến tất cả các phiên bản SharePoint tại chỗ (on premises) được hỗ trợ: SharePoint Server 2016, 2019 và Subscription Edition.
Microsoft đã phát hành bản vá trong bản cập nhật Patch Tuesday tháng 7/2026. CISA đã thêm CVE 2026 55040 vào danh mục các lỗ hổng đang bị khai thác (KEV) và kêu gọi các tổ chức vá ngay lập tức.