CVE 2026 55040 是微软 SharePoint Server 中一个严重的 JWT 身份验证绕过漏洞(CVSS 9.1),未经身份验证的远程攻击者可伪造有效会话,冒充包括场管理员在内的任意用户。 该漏洞影响所有受支持的本地部署 SharePoint 版本(2016、2019 和订阅版),不涉及 SharePoint Online。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
微软 SharePoint Server 被曝存在一个严重的身份验证绕过漏洞,编号 CVE-2026-55040,CVSS 评分为 9.1(严重)。该漏洞允许远程、未经身份验证的攻击者伪造一个有效的 JWT(JSON Web Token)会话,从而冒充 SharePoint 服务器上的任意用户——包括拥有最高权限的场管理员——整个过程无需任何合法凭证。
该漏洞由安全公司 Rapid7 的高级安全研究员 Stephen Fewer 发现,并于 2026 年 7 月 14 日与微软共同披露。Rapid7 于 8 月 10 日发布了完整的概念验证(PoC)利用代码,攻击者在短短数天内便将其武器化,开始针对真实系统发起攻击
。
所有当前受支持的本地部署 SharePoint Server 版本均受影响:
SharePoint Online(Microsoft 365)不受影响。
CVE-2026-55040 被归类为 CWE-1390:弱身份验证,其根源在于 SharePoint 服务器对 JSON Web Token (JWT) 的验证流程存在缺陷。Rapid7 指出,该漏洞的根因是“令牌验证逻辑中的四个独立弱点链”
。
具体来说,任何能够通过网络访问到受影响 SharePoint 服务器的攻击者,都可以向服务器提交一个精心构造的伪造 JWT。由于服务器验证机制的缺陷,这个伪造的令牌会被视为合法,从而允许攻击者冒充任意已知的站点用户。
如果攻击者通过 Active Directory 用户名或邮件地址识别到了一个拥有管理员权限的账户,他们就能立即获得 SharePoint 场的完整管理权限。更危险的是,该漏洞可以与另一个尚未修补的远程代码执行(RCE)漏洞串联使用,最终实现完全未经身份验证的远程代码执行。
微软已在 2026 年 7 月的“更新星期二”补丁日(2026 年 7 月 14 日)中修复了 CVE-2026-55040。微软在其安全公告中表示:“该漏洞允许冒充,从而导致身份验证功能被绕过。成功利用此漏洞的攻击者可以泄露文件并修改数据,但无法影响系统的可用性。”
美国网络安全和基础设施安全局 (CISA) 在 2026 年 7 月 14 日发布的警报(AA26-196A)中敦促各组织立即对 SharePoint 进行加固。当时,CISA 确认了另外三个 SharePoint 漏洞(CVE-2026-32201、CVE-2026-45659 和 CVE-2026-56164)已被积极利用,并将 CVE-2026-55040 列为新披露的、但尚未发现被利用的漏洞。然而,在 Rapid7 的 PoC 发布后,情况迅速恶化。目前,CISA 已在其“已知被利用漏洞 (KEV)”目录中正式收录了 CVE-2026-55040
。
此外,加拿大网络安全中心 (CCCS) 也发布了编号为 AL26-017 的安全公告,将 CVE-2026-55040 列入其关键影响 SharePoint 漏洞清单。
唯一的有效补救措施是立即应用 2026 年 7 月的“更新星期二”补丁。 目前没有任何变通方法或配置更改可以在不打补丁的情况下阻止该漏洞。
微软和 CISA 还建议采取以下强化措施:
CVE-2026-55040 并非孤立事件。整个 2026 年,攻击者一直在协调化地利用多个 SharePoint 漏洞发起攻击。他们通常利用类似 CVE-2026-55040 的漏洞作为初始访问点,获得立足点后,再向权限提升或远程代码执行漏洞“移动”,最终部署勒索软件或在企业内部网络横向移动。CISA 已发出警告,勒索软件团伙正在利用这些 SharePoint 漏洞发动攻击
。
以下是 2026 年被 CISA 列入 KEV 目录的 SharePoint 漏洞汇总:
| CVE 编号 | 漏洞类型 | CVSS 评分 | 列入 KEV 目录时间 |
|---|---|---|---|
| CVE-2026-32201 | 未授权访问 | 高危 | 2026年4月14日 |
| CVE-2026-45659 | 反序列化 RCE | 高危 | 2026年7月1日(后被用于勒索软件) |
| CVE-2026-56164 | 权限提升(缺少身份验证) | 5.3 | 2026年7月14日 |
| CVE-2026-50522 | RCE(需身份验证) | 9.8 | 2026年7月22日 |
| CVE-2026-58644 | 反序列化 RCE | 9.8 | 2026年7月23日 |
| CVE-2026-55040 | JWT 身份验证绕过 | 9.1 | 2026年8月 |
核心结论: CVE-2026-55040 是整个攻击链中最危险的入口点,因为它的利用无需任何身份验证或用户交互。结合其他已被利用的漏洞,任何一个未打补丁的本地部署 SharePoint 服务器都是极具吸引力的攻击目标。请立即应用 2026 年 7 月的补丁,这是组织可以采取的最关键的防御措施。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
CVE 2026 55040 是微软 SharePoint Server 中一个严重的 JWT 身份验证绕过漏洞(CVSS 9.1),未经身份验证的远程攻击者可伪造有效会话,冒充包括场管理员在内的任意用户。
CVE 2026 55040 是微软 SharePoint Server 中一个严重的 JWT 身份验证绕过漏洞(CVSS 9.1),未经身份验证的远程攻击者可伪造有效会话,冒充包括场管理员在内的任意用户。 该漏洞影响所有受支持的本地部署 SharePoint 版本(2016、2019 和订阅版),不涉及 SharePoint Online。
Rapid7 于 8 月 10 日公开 PoC 后,攻击者迅速将其武器化并用于真实攻击;CISA 已将其纳入“已知被利用漏洞”目录。