Nguyên nhân gốc rễ là một lỗ hổng xác thực yếu (CWE-1390) trong quy trình xác thực JWT của SharePoint. Theo Rapid7, đơn vị phát hiện ra lỗi, điểm yếu này bắt nguồn từ một số điểm yếu riêng biệt trong cách các lớp SPJsonWebSecurityTokenHandlerV2 và SPJsonWebSecurityBaseTokenHandlerV2 của SharePoint phân tích các token Bearer (dịch vụ với dịch vụ) . Kẻ tấn công có thể gửi một JWT được chế tạo sẵn mà máy chủ tin tưởng mà không cần xác minh mật mã, trên thực tế cho phép chúng đóng giả danh tính của bất kỳ người dùng trang SharePoint hay quản trị viên nông trại nào
.
Microsoft mô tả lỗ hổng một cách đơn giản: "Tính năng xác thực có thể bị bỏ qua do lỗ hổng này cho phép mạo danh" . Khai thác thành công cho phép kẻ tấn công tiết lộ tệp tin và sửa đổi dữ liệu, mặc dù Microsoft cho biết nó không thể ảnh hưởng đến tính khả dụng của hệ thống
.
Nhà nghiên cứu Stephen Fewer của Rapid7 là người phát hiện ra lỗ hổng, lưu ý rằng đây là lỗ hổng đầu tiên trong chuỗi hai lỗ hổng, khi kết hợp với lỗ hổng thứ hai (vẫn đang bị phong tỏa), có thể đạt được khả năng thực thi mã từ xa chưa xác thực trên các máy chủ SharePoint dễ bị tấn công .
CISA đã ban hành hướng dẫn tăng cường bảo mật khẩn cấp vào ngày 14–15/7/2026 và cập nhật khi tình hình leo thang . Các tổ chức đang chạy SharePoint nội bộ cần thực hiện ngay các hành động sau:
CVE-2026-55040 không phải là sự cố cá biệt. Cùng ngày các bản vá được phát hành, CISA đã xác nhận việc khai thác tích cực ba lỗ hổng SharePoint khác :
Tin tặc đang kết hợp các lỗ hổng này với nhau: sử dụng CVE-2026-32201 để xâm nhập ban đầu, CVE-2026-45659 hoặc CVE-2026-56164 để thực thi mã, và CVE-2026-55040 như một bộ khuếch đại để bỏ qua xác thực . Chiến dịch khai thác phối hợp này đã được một số nhà nghiên cứu đặt tên là "chuỗi SharePoint"
.