Зловмисники використовують ланцюжок із двох уразливостей Microsoft SharePoint, який дозволяє їм виконувати довільний код на серверах, що не отримали оновлення, повідомляє компанія Defused.
Перша уразливість (CVE-2026-55040) — це обхід автентифікації в конвеєрі перевірки JWT-токенів. Зловмисники без відповідних прав можуть експлуатувати її для виконання операцій від імені користувача або адміністратора SharePoint.
Друга уразливість (CVE-2026-63520) стосується компонента SharePoint Business Connectivity Services (BCS). Неавтентифіковані зловмисники можуть ланцюжково використати її після успішної експлуатації CVE-2026-55040 для віддаленого виконання коду (RCE) на цільовому сервері SharePoint.
Для обох уразливостей існують загальнодоступні експлойти (proof-of-concept, PoC). Експлойт для CVE-2026-55040 (перша частина ланцюжка) був опублікований дослідником безпеки Rapid7 Стівеном Ф’юером 11 серпня. Експлойт для CVE-2026-63520 був опублікований дослідником VulnCheck Джонатаном Петерсоном 24 серпня.
Через день після публікації PoC для CVE-2026-55040 компанія Defused повідомила, що експлойт від Rapid7 вже використовується в реальних атаках.
Приблизно через два тижні, 25 серпня, Defused заявила, що зловмисники комбінують уразливість обходу автентифікації SharePoint та RCE-уразливість в атаках на їхні “медові пастки”.
“Ми спостерігаємо, як ланцюжок SharePoint CVE-2026-55040 + CVE-2026-63520 для RCE досліджується в наших медових пастках”, — попередила Defused у вівторок. “Обхід JWT (55040) було активовано, після чого відбувалося активне сканування адміністраторів та перевірка коннекторів Business Data Catalog, що стоять за CVE-2026-63520. Виконання коду поки не спостерігалося”.
За даними некомерційної організації Shadowserver, в Інтернеті доступно понад 8 700 серверів Microsoft SharePoint. Однак немає інформації про те, скільки з них є “медовими пастками”, налаштованими для виявлення спроб експлуатації, або скільки вже захищено від атак, що використовують ці уразливості.

Агентство з кібербезпеки та захисту інфраструктури США (CISA) 18 серпня вже наказало федеральним установам та адміністраторам мереж захистити свої сервери SharePoint від активних атак на CVE-2026-55040.
Microsoft класифікує уразливість CVE-2026-63520 як привабливу ціль для зловмисників, але ще не позначила її як таку, що активно використовується в атаках.
15 липня CISA також попередила адміністраторів мереж про необхідність захистити свої сервери від зловмисників, які активно використовують три уразливості (CVE-2026-32201, CVE-2026-45659 та CVE-2026-56164) для компрометації серверів SharePoint, доступних з Інтернету.
Агентство з кібербезпеки закликало команди безпеки ознайомитися з офіційними рекомендаціями Microsoft щодо зміцнення безпеки серверів SharePoint та уникати прямого виставляння серверів SharePoint в Інтернет, якщо це не є необхідним.
У вівторок CISA також підтвердила, що уразливість віддаленого виконання коду CVE-2026-45659 у SharePoint, яка відзначена як активно експлуатована з початку липня, тепер також використовується в атаках програм-вимагачів.
З листопада 2021 року CISA виявила 15 активно експлуатованих уразливостей Microsoft SharePoint, вісім з яких також використовуються бандами програм-вимагачів.
Після отримання зловмисниками дійсних облікових даних блокується лише 37% їхніх дій
Загальні показники запобігання атакам можуть приховувати те, що відбувається після початкового доступу. Коли зловмисники використовують дійсні облікові дані, ефективність запобігання різко знижується.
The Blue Report 2026 оцінює методи захисту, техніка за технікою, на основі 338 мільйонів симуляцій, проведених у реальних виробничих середовищах клієнтів.
Інформація підготовлена на основі матеріалів: www.bleepingcomputer.com
