CVE 2026 55040(CVSS 9.1)為SharePoint JWT驗證管線重大繞過漏洞,未經認證的遠端攻擊者可偽造令牌冒充任何使用者,包括管理員。 CISA緊急要求:立即套用2026年7月累積更新、避免伺服器直接暴露於網際網路、封鎖外部存取SharePoint Central Administration、啟用AMSI、若遭入侵應輪換IIS機器金鑰。
研究答案

Create a landscape editorial hero image for this Studio Global article: What is the critical SharePoint authentication bypass vulnerability (CVE-2026-55040, CVSS 9.1) that was weaponized by attackers just days af. Article summary: ## CVE-2026-55040 — Critical SharePoint Authentication Bypass. Topic tags: general, government, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
在資安公司Rapid7發布完整概念驗證(PoC)攻擊程式僅僅數日後,駭客已開始大規模攻擊未修補的微軟內部部署SharePoint伺服器。這項被追蹤為 CVE-2026-55040(CVSS 評分 9.1)的重大認證繞過漏洞,允許未經身分驗證的遠端攻擊者偽造JSON Web Token(JWT),進而冒充任何SharePoint使用者——包括網站管理員——無需密碼或有效工作階段即可入侵系統 。
微軟已在 2026年7月14日的Patch Tuesday 更新中修補此漏洞,受影響版本包括SharePoint Server Subscription Edition、2019及2016 Enterprise 。然而,根據全球網路掃描數據,目前仍有超過 8,500 台 SharePoint 伺服器暴露在網際網路上,攻擊窗口依然敞開
。
漏洞根源是SharePoint JWT驗證管線中的弱認證缺陷(CWE-1390)。根據發現此漏洞的Rapid7指出,問題來自於SharePoint內部類別 SPJsonWebSecurityTokenHandlerV2 和 SPJsonWebSecurityBaseTokenHandlerV2 在解析Bearer服務對服務令牌時的 多個獨立弱點 。攻擊者可傳送特製的JWT,伺服器會因缺乏正確的密碼學驗證而信任該令牌,從而讓攻擊者有效冒充任何SharePoint網站使用者或伺服器陣列管理員
。
微軟對該漏洞的描述很直接:「由於此漏洞允許冒充,因此認證功能可能被繞過」。成功利用此漏洞,攻擊者可以揭露檔案及修改資料,但微軟表示無法影響系統可用性
。
Rapid7研究員 Stephen Fewer 發現了此漏洞,並指出這是雙漏洞鏈的第一環,當與第二個(仍處於禁運狀態)漏洞結合時,可對易受攻擊的SharePoint伺服器實現 未經驗證的遠端程式碼執行 。
美國網路安全暨基礎設施安全局(CISA)已於2026年7月14至15日發布緊急強化指引,並因應攻擊升級而更新內容 。執行內部部署SharePoint的組織應立即採取以下行動:
CVE-2026-55040並非單一事件。在修補程式釋出的同一天,CISA證實另外 三個SharePoint CVE 已遭積極利用 :
攻擊者正在串聯這些漏洞:利用CVE-2026-32201取得初始存取權、CVE-2026-45659或CVE-2026-56164進行程式碼執行,再以CVE-2026-55040作為認證繞過的攻擊倍增器 。這波協同攻擊行動已被部分研究人員稱為「SharePoint攻擊鏈」
。
Studio Global AI
這個頁面包含附來源佐證的答案,你可以在 Studio Global 內繼續追問。
CVE 2026 55040(CVSS 9.1)為SharePoint JWT驗證管線重大繞過漏洞,未經認證的遠端攻擊者可偽造令牌冒充任何使用者,包括管理員。
CVE 2026 55040(CVSS 9.1)為SharePoint JWT驗證管線重大繞過漏洞,未經認證的遠端攻擊者可偽造令牌冒充任何使用者,包括管理員。 CISA緊急要求:立即套用2026年7月累積更新、避免伺服器直接暴露於網際網路、封鎖外部存取SharePoint Central Administration、啟用AMSI、若遭入侵應輪換IIS機器金鑰。
這項漏洞只是攻勢一環:另外三個SharePoint漏洞(CVE 2026 32201、CVE 2026 45659、CVE 2026 56164)已遭積極利用,其中CVE 2026 45659更已被勒索軟體集團鎖定。