
Концептуальний експлойт (PoC) для критичної вразливості Microsoft SharePoint, опублікований компанією з кібербезпеки Rapid7 у вівторок, вже використовується в атаках.
Ця вразливість безпеки, що має позначення CVE-2026-55040, стосується обходу автентифікації в конвеєрі валідації JWT-токенів. Зловмисники без привілеїв можуть використати її для виконання операцій від імені користувача SharePoint або адміністратора.
Microsoft випустила патч для цієї вразливості в рамках оновлень Patch Tuesday за липень 2026 року, закликавши клієнтів оновити системи, що працюють під управлінням SharePoint Enterprise Server 2016 та SharePoint Server 2019.

“Функція автентифікації могла бути обійдена, оскільки ця вразливість дозволяє видавати себе за іншу особу”, — зазначено в повідомленні. “Використання цієї вразливості може дозволити зловмиснику отримати доступ до файлів і змінити дані, але не вплине на доступність системи”.
Детальний технічний опис CVE-2026-55040 був опублікований дослідником безпеки Rapid7 Стівеном Ф’юрером у вівторок разом із PoC-експлойтом.
Компанія Defused, що займається аналізом загроз, повідомила, що код експлойту Rapid7 вже був використаний у зловмисних атаках на їхні honeypots.
“Зловмисники зараз використовують @rapid7 POC для CVE-2026-55040 проти наших SharePoint honeypots”, — попередили в Defused. “Вразливість є обходом автентифікації JWT у Microsoft SharePoint, для якої Rapid7 опублікувала технічний опис і код доказу концепції вчора”.
За даними організації Shadowserver, яка відстежує інтернет-загрози, в мережі знаходиться понад 8500 серверів Microsoft SharePoint. Однак немає інформації про те, скільки з них є honeypots або вже оновлені для усунення цієї вразливості.

Хоча Microsoft назвала цю вразливість привабливою ціллю для зловмисників, вона поки не класифікувала її як таку, що була успішно використана в реальних атаках.
Ймовірно, базуючись на оцінці експлуатації від Microsoft, Агентство з кібербезпеки та захисту інфраструктури США (CISA) 15 липня закликало захисників мереж забезпечити безпеку своїх серверів SharePoint проти потенційних атак CVE-2026-55040.
CISA рекомендувала командам безпеки уникати прямого виставляння серверів SharePoint в Інтернет, якщо це не є необхідним, та переглянути офіційне керівництво Microsoft щодо посилення безпеки серверів SharePoint.
Також було рекомендовано блокувати зовнішній доступ до SharePoint Central Administration та обмежувати комунікацію ферми та бази даних лише необхідними системами. У випадках, коли інтернет-доступ необхідний, CISA радить розміщувати сервери за зворотним проксі рівня 7 або подібним контролем безпеки прикладного рівня.
З листопада 2021 року агентство з кібербезпеки виявило 14 активно використовуваних вразливостей Microsoft SharePoint, вісім з яких також використовувалися в атаках програм-вимагачів.
У вівторок CISA також підтвердила, що вразливість виконання віддаленого коду високого рівня критичності в Microsoft SharePoint (CVE-2026-45659), яка активно використовувалася з початку липня, тепер також експлуатується бандами програм-вимагачів.

Після отримання дійсних облікових даних блокується лише 37% дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, рівень запобігання різко падає.
Звіт Blue Report 2026 оцінює методи захисту техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
Пов’язані статті:
Критичну вразливість RCE у SharePoint використано для крадіжки ключів машин
CISA: Вразливість Microsoft SharePoint тепер використовується в атаках програм-вимагачів
N-able попереджає про вразливість обходу автентифікації N-central, яка використовується в атаках
vBulletin виправляє критичну вразливість RCE до автентифікації з публічним експлойтом
Check Point попереджає про експлуатацію zero-day вразливості SmartConsole в атаках
- Активно використовується
- Обхід автентифікації
- Обхід
- Експлойт
- Microsoft SharePoint
- Доказ концепції
Джерело новини: www.bleepingcomputer.com
