CVE 2026 55040(CVSS 9.1)係 SharePoint JWT 驗證嘅嚴重漏洞,允許未經認證嘅遠端攻擊者偽造令牌,冒充任何用戶,包括管理員。 CISA 強烈建議立即安裝 2026 年 7 月累積更新、避免直接連上互聯網、封鎖 SharePoint Central Administration 外部存取、啟用 AMSI、如果懷疑被入侵就要輪換 IIS Machine Key。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
黑客正在大規模攻擊 Microsoft SharePoint Server 嘅一個關鍵身份驗證漏洞,原因係網絡安全公司 Rapid7 幾日前公開咗完整嘅概念驗證(PoC)攻擊碼。呢個漏洞嘅編號係 CVE-2026-55040,CVSS 評分高達 9.1,屬於極嚴重級別。漏洞嘅問題在於 SharePoint 嘅 JWT 驗證機制有缺陷,黑客可以偽造 JSON Web Token(JWT),冒認任何 SharePoint 用戶,甚至管理員,完全唔需要密碼或者有效嘅 Session 。
Microsoft 喺 2026 年 7 月 14 日 嘅 Patch Tuesday 已經推出咗修補程式,影響嘅版本包括 SharePoint Server Subscription Edition、2019 同 2016 Enterprise 。不過,根據掃描數據,目前網上仍然有超過 8,500 部 SharePoint 伺服器暴露喺互聯網,所以黑客攻擊嘅窗口仍然好大
。
呢個漏洞嘅根本原因係 SharePoint 嘅 JWT 驗證程序有一個弱認證問題(CWE-1390)。Rapid7 嘅研究人員發現,SharePoint 嘅 SPJsonWebSecurityTokenHandlerV2 同 SPJsonWebSecurityBaseTokenHandlerV2 呢兩個類別,喺處理 Bearer 服務對服務令牌嗰陣,存在幾個獨立嘅弱點 。黑客可以傳送一個特製嘅 JWT,令伺服器喺冇做完整加密驗證嘅情況下就信任佢,從而冒充任何 SharePoint 用戶或者伺服器管理員
。
Microsoft 嘅描述好簡單:「呢個漏洞可以繞過身份驗證功能,容許冒充身份。」 成功利用呢個漏洞嘅黑客可以竊取檔案同修改資料,但 Microsoft 話呢個漏洞唔會影響系統嘅可用性
。
Rapid7 嘅研究員 Stephen Fewer 發現咗呢個漏洞。佢指出,呢個漏洞係一個兩漏洞攻擊鏈嘅第一部分,如果配合第二個(仲未公開嘅)漏洞,就可以實現未經認證嘅遠端程式碼執行,攻擊 SharePoint 伺服器 。
CISA 喺 2026 年 7 月 14 日至 15 日發出咗緊急防護指引,之後因為攻擊升級再更新咗 。如果你哋公司用緊內部部署嘅 SharePoint,應該立即做以下措施:
CVE-2026-55040 唔係獨立事件。喺修補程式推出嘅同日,CISA 確認咗另外三個 SharePoint 漏洞都已經被黑客利用 :
黑客會將呢啲漏洞組合使用:先用 CVE-2026-32201 做初始入侵,再用 CVE-2026-45659 或 CVE-2026-56164 執行任意程式碼,而 CVE-2026-55040 就做身份驗證繞過嘅放大器 。有研究人員將呢個協調攻擊行動叫做「SharePoint 攻擊鏈」
。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
CVE 2026 55040(CVSS 9.1)係 SharePoint JWT 驗證嘅嚴重漏洞,允許未經認證嘅遠端攻擊者偽造令牌,冒充任何用戶,包括管理員。
CVE 2026 55040(CVSS 9.1)係 SharePoint JWT 驗證嘅嚴重漏洞,允許未經認證嘅遠端攻擊者偽造令牌,冒充任何用戶,包括管理員。 CISA 強烈建議立即安裝 2026 年 7 月累積更新、避免直接連上互聯網、封鎖 SharePoint Central Administration 外部存取、啟用 AMSI、如果懷疑被入侵就要輪換 IIS Machine Key。
呢個漏洞係更大規模攻擊嘅一部分:另外三個 SharePoint 漏洞(CVE 2026 32201、CVE 2026 45659、CVE 2026 56164)已經被黑客利用,勒索軟件集團已經開始用 CVE 2026 45659 進行攻擊。