所有目前獲得支援的內部部署 SharePoint Server 版本都受到影響:
CVE-2026-55040 被歸類為 CWE-1390:弱認證 (Weak Authentication),並存在於 SharePoint 的 JSON Web Token (JWT) 驗證流程中 。Rapid7 將根本原因描述為「權杖驗證邏輯中一連串四個不同的弱點」
。能夠存取漏洞伺服器網路的攻擊者,可以提供一個偽造的 JWT 讓伺服器認為是有效的,從而允許他們冒充任何已知的網站使用者
。
如果攻擊者透過其 Active Directory 使用者名稱或電子郵件識別出一個具有管理權限的帳戶,他們就能取得 SharePoint 伺服器陣列的完整管理員存取權 。從這個立足點出發,此漏洞還可與另一個尚未修補的遠端程式碼執行 (RCE) 漏洞鏈結,以達成完全未經身分驗證的遠端程式碼執行
。
微軟已在 2026 年 7 月的 Patch Tuesday 更新中修補了 CVE-2026-55040,該更新於 2026 年 7 月 14 日發布 。該公司的安全公告指出:「認證功能可能被繞過,因為此漏洞允許身分冒充。利用此漏洞可能導致認證繞過。」
CISA 在 2026 年 7 月 14 日發布的警報(AA26-196A)呼籲立即強化 SharePoint 安全。當時,CISA 已確認另外三個 SharePoint CVE——CVE-2026-32201、CVE-2026-45659 和 CVE-2026-56164——正被積極利用,並將 CVE-2026-55040 列為新揭露但尚未發現遭利用的漏洞 。在 Rapid7 的 PoC 發布後,積極的利用行為迅速跟進,CISA 更新後的已知遭利用弱點目錄 (KEV) 現在已包含 CVE-2026-55040
。
加拿大網路安全中心 (Canadian Centre for Cyber Security) 也發布了建議 AL26-017,將 CVE-2026-55040 添加到其高影響力 SharePoint 漏洞清單中 。
微軟和 CISA 提供的其他強化建議包括:
CVE-2026-55040 並非單一事件。在整個 2026 年,攻擊者一直在協調的活動中鏈結多個 SharePoint 漏洞——使用像 CVE-2026-55040 這樣的初始存取向量來取得立足點,然後再轉向權限提升或 RCE 以部署勒索軟體或在企業內部橫向移動 。CISA 已發出警告,勒索軟體集團現在正在濫用這些 SharePoint 漏洞
。
以下 CVE 均已在 2026 年被添加到 CISA 的 KEV 目錄中:
| CVE | 類型 | CVSS | KEV 目錄加入日期 |
|---|---|---|---|
| CVE-2026-32201 | 未經授權存取 | 高 | 2026 年 4 月 14 日 |
| CVE-2026-45659 | 反序列化 RCE | 高 | 2026 年 7 月 1 日(隨後被用於勒索軟體) |
| CVE-2026-56164 | 權限提升(缺少認證) | 5.3 | 2026 年 7 月 14 日 |
| CVE-2026-50522 | RCE(需通過認證) | 9.8 | 2026 年 7 月 22 日 |
| CVE-2026-58644 | 反序列化 RCE | 9.8 | 2026 年 7 月 23 日 |
| CVE-2026-55040 | JWT 認證繞過 | 9.1 | 2026 年 8 月 |
關鍵重點: CVE-2026-55040 是此攻擊鏈中最危險的進入點,因為它完全不需要任何認證或使用者互動。結合其他被利用的 CVE,任何未修補的內部部署 SharePoint 伺服器都是一個極具吸引力的目標。安裝 2026 年 7 月的更新是組織所能採取的最關鍵防禦行動。