CVE 2026 55040 係一個嚴重嘅JWT驗證繞過漏洞(CVSS 9.1),影響Microsoft SharePoint Server,黑客可以偽造有效嘅JWT Token,冒充任何用戶,包括管理員。 所有受支援嘅內部部署SharePoint版本(2016、2019、Subscription Edition)都受影響,SharePoint Online (Microsoft 365) 唔受影响。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the critical authentication bypass vulnerability in Microsoft SharePoint Server (CVE-2026-55040) that is now being exploited in atta. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
一個影響Microsoft SharePoint Server嘅嚴重驗證繞過漏洞,編號 CVE-2026-55040(CVSS 9.1),依家正被黑客積極利用。網絡安全公司Rapid7發布完整嘅概念驗證(PoC)攻擊程式之後,攻擊就開始咗。呢個漏洞容許遠程、未經驗證嘅攻擊者偽造一個有效嘅JWT Session,冒充任何SharePoint用戶,包括伺服器管理員,完全唔需要密碼 。
Rapid7研究員Stephen Fewer發現呢個漏洞,並喺2026年7月14日同Microsoft一齊披露 。Rapid7喺8月10日發布PoC之後,黑客喺幾日內就開始攻擊真實系統
。
所有受支援嘅內部部署SharePoint Server版本都有漏洞:
SharePoint Online(即Microsoft 365)唔受影響。呢個漏洞唔影響雲端托管環境 。
CVE-2026-55040 被歸類為 CWE-1390:弱身份驗證,問題出喺SharePoint嘅JSON Web Token (JWT) 驗證流程入面 。Rapid7形容根本原因係「JWT Token驗證邏輯入面嘅四個獨立弱點鏈」
。一個可以接觸到有漏洞伺服器嘅攻擊者,可以出示一個偽造嘅JWT,伺服器會當佢係有效,令攻擊者可以冒充任何已知嘅網站用戶
。
如果攻擊者知道一個有管理員權限嘅帳戶(無論係Active Directory用戶名定係電郵地址),佢哋就可以取得SharePoint場域嘅完整管理權限 。喺呢個位置,呢個漏洞可以同另一個未修補嘅遠程程式碼執行漏洞結合,實現完全唔需要驗證嘅RCE攻擊
。
Microsoft 喺 2026年7月Patch Tuesday 更新入面修補咗CVE-2026-55040,更新喺2026年7月14日發布 。Microsoft嘅安全公告話:「驗證功能可以被人繞過,因為呢個漏洞容許冒充。利用呢個漏洞可能會導致驗證被繞過。」
Microsoft評估呢個漏洞容許攻擊者「披露同修改數據,但攻擊者唔會影響到系統嘅可用性」。
CISA喺2026年7月14日嘅警報(AA26-196A)入面,敦促立即強化SharePoint安全。嗰陣時,CISA確認咗另外三個SharePoint漏洞(CVE-2026-32201、CVE-2026-45659、CVE-2026-56164)已經被積極利用,而CVE-2026-55040當時只係啱啱披露,仲未發現被利用 。Rapid7發布PoC之後,好快就出現咗活躍攻擊,CISA更新咗嘅已知被利用漏洞目錄(KEV)依家已經包括咗CVE-2026-55040
。
加拿大網絡安全中心 亦都發出咗AL26-017建議,將CVE-2026-55040加入佢哋嘅嚴重影響SharePoint清單 。
唯一有效嘅防護方法係立即安裝2026年7月Patch Tuesday更新。 冇任何替代方案或者設定更改可以喺唔安裝更新嘅情況下封鎖呢個漏洞 。
Microsoft同CISA提出嘅其他強化建議包括:
CVE-2026-55040唔係一個獨立事件。喺2026年,攻擊者一直將多個SharePoint漏洞串連起嚟進行協調攻擊——先利用CVE-2026-55040呢類嘅初始存取漏洞嚟站穩陣腳,然後再利用權限提升或者RCE漏洞部署勒索軟件或者橫向移動 。CISA已經警告勒索軟件集團正在利用呢啲SharePoint漏洞
。
以下係2026年加入CISA嘅KEV目錄嘅所有漏洞:
| CVE 編號 | 類型 | CVSS 評分 | KEV 加入日期 |
|---|---|---|---|
| CVE-2026-32201 | 未經授權存取 | 高 | 2026年4月14日 |
| CVE-2026-45659 | 反序列化 RCE | 高 | 2026年7月1日(之後用嚟發動勒索軟件攻擊) |
| CVE-2026-56164 | 權限提升(欠缺驗證) | 5.3 | 2026年7月14日 |
| CVE-2026-50522 | RCE(需要驗證) | 9.8 | 2026年7月22日 |
| CVE-2026-58644 | 反序列化 RCE | 9.8 | 2026年7月23日 |
| CVE-2026-55040 | JWT 驗證繞過 | 9.1 | 2026年8月 |
重點係: CVE-2026-55040係呢條攻擊鏈入面最危險嘅入口,因為佢完全唔需要驗證或者用戶互動。結合其他被利用嘅漏洞,任何未安裝更新嘅內部部署SharePoint伺服器都係好吸引嘅目標。安裝2026年7月嘅更新,係機構可以做嘅最重要嘅防禦措施。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
CVE 2026 55040 係一個嚴重嘅JWT驗證繞過漏洞(CVSS 9.1),影響Microsoft SharePoint Server,黑客可以偽造有效嘅JWT Token,冒充任何用戶,包括管理員。
CVE 2026 55040 係一個嚴重嘅JWT驗證繞過漏洞(CVSS 9.1),影響Microsoft SharePoint Server,黑客可以偽造有效嘅JWT Token,冒充任何用戶,包括管理員。 所有受支援嘅內部部署SharePoint版本(2016、2019、Subscription Edition)都受影響,SharePoint Online (Microsoft 365) 唔受影响。
Rapid7喺8月10日發布PoC之後,黑客迅即利用漏洞發動攻擊。Microsoft 7月Patch Tuesday已發佈修補程式,CISA已將此漏洞加入已知被利用漏洞目錄。