CVE 2026 55040(CVSS 9.1)是SharePoint JWT验证管线中的关键认证绕过漏洞,未经身份验证的远程攻击者可伪造令牌,冒充包括管理员在内的任意用户。 CISA敦促立即加固:安装2026年7月累积更新、避免服务器直接暴露公网、封锁管理中心外部访问、启用AMSI、若发现失陷迹象轮换IIS机器密钥。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
攻击者正在活跃利用微软本地部署SharePoint服务器中的一个关键认证绕过漏洞,距安全公司Rapid7发布完整概念验证(PoC)攻击代码仅数天。该漏洞编号为 CVE-2026-55040,CVSS评分9.1,允许未经身份验证的远程攻击者伪造JSON Web令牌(JWT),冒充任意SharePoint用户——包括网站管理员——无需密码或有效会话即可实现 。
微软已在 2026年7月14日的Patch Tuesday 更新中修补此漏洞,影响SharePoint Server Subscription Edition、2019和2016 Enterprise 。然而,根据互联网范围扫描结果,仍有超过8,500台SharePoint服务器暴露在线,攻击者的机会窗口依然敞开
。
根本原因在于SharePoint JWT验证管线中存在一个弱认证缺陷(CWE-1390)。据发现该漏洞的Rapid7称,该漏洞源于SharePoint的 SPJsonWebSecurityTokenHandlerV2 和 SPJsonWebSecurityBaseTokenHandlerV2 类在解析Bearer服务间令牌时的 若干不同弱点 。攻击者可发送一个精心构造的JWT,服务器在未经适当加密验证的情况下即信任该令牌,从而使其能够以任意SharePoint站点用户或服务器场管理员的身份执行操作
。
微软对漏洞的描述很简单:"认证功能可被绕过,因为此漏洞允许冒充" 。成功利用可让攻击者泄露文件和修改数据,但微软指出其不会影响系统可用性
。
Rapid7研究员Stephen Fewer发现此漏洞,并指出它是一个两漏洞链中的第一个,当与第二个(仍处于禁运状态)漏洞结合时,可实现对易受攻击的SharePoint服务器的 未经身份验证的远程代码执行 。
CISA于2026年7月14日至15日发布紧急加固指南,并在利用行为升级后进行了更新 。运行本地部署SharePoint的组织应立即采取以下行动:
CVE-2026-55040并非孤立事件。在补丁推送的同一天,CISA确认了 另外三枚SharePoint CVE 正在被活跃利用 :
攻击者正在将这些漏洞链式组合:使用CVE-2026-32201获得初始立足点,使用CVE-2026-45659或CVE-2026-56164实现代码执行,并将CVE-2026-55040作为认证绕过的“力量倍增器” 。一些研究人员将此次协调利用行动称为“SharePoint链”
。
Studio Global AI
此页面包含一个有来源支持的答案,您可以在 Studio Global 内继续。
CVE 2026 55040(CVSS 9.1)是SharePoint JWT验证管线中的关键认证绕过漏洞,未经身份验证的远程攻击者可伪造令牌,冒充包括管理员在内的任意用户。
CVE 2026 55040(CVSS 9.1)是SharePoint JWT验证管线中的关键认证绕过漏洞,未经身份验证的远程攻击者可伪造令牌,冒充包括管理员在内的任意用户。 CISA敦促立即加固:安装2026年7月累积更新、避免服务器直接暴露公网、封锁管理中心外部访问、启用AMSI、若发现失陷迹象轮换IIS机器密钥。
此漏洞是一波更广泛攻击的一部分:另三枚SharePoint漏洞(CVE 2026 32201、CVE 2026 45659、CVE 2026 56164)已在野遭活跃利用,其中CVE 2026 45659现已被勒索软件团伙滥用。