
Компанія Rapid7 опублікувала експлойт з доказом концепції (PoC) для критичної вразливості в Microsoft SharePoint. Цей експлойт вже використовується для атак.
Вразливість, позначена як CVE-2026-55040, належить до класу обходу автентифікації в конвеєрі валідації JWT-токенів. Атакувальник без відповідних прав може експлуатувати її для виконання операцій від імені користувача SharePoint або адміністратора.
Microsoft випустила оновлення для усунення цієї вразливості в рамках оновлень Patch Tuesday за липень 2026 року. Компанія попереджала користувачів про необхідність оновлення систем, що працюють під управлінням SharePoint Enterprise Server 2016 та SharePoint Server 2019.

“Функція автентифікації могла бути обійдена, оскільки ця вразливість дозволяє видавати себе за іншого користувача”, – йдеться в повідомленні Microsoft. “Експлуатація цієї вразливості може дозволити атакуючому отримувати доступ до файлів і модифікувати дані, проте атакуючий не може вплинути на доступність системи”.
Докладний технічний опис CVE-2026-55040 та PoC-експлойт були опубліковані дослідником безпеки Rapid7 Стівеном Ф’юрером у вівторок.
Компанія Defused, що займається аналізом загроз, повідомила, що експлойт від Rapid7 вже був використаний у атаках на її honeypots.
“Атакуючі вже використовують PoC від @rapid7 для CVE-2026-55040 проти наших honeypots SharePoint”, – попередили в Defused. “Вразливість є обходом автентифікації JWT у Microsoft SharePoint, для якої Rapid7 опублікувала технічний опис та код доказу концепції вчора”.
За даними інтернет-моніторингової служби Shadowserver, наразі в мережі доступно понад 8 500 серверів Microsoft SharePoint. Однак немає інформації про те, скільки з них є honeypots або вже оновлені для захисту від цієї вразливості.

Хоча Microsoft класифікувала цю вразливість як привабливу ціль для атакуючих, вона ще не позначила її як успішно експлуатовану в реальних умовах.
Ймовірно, базуючись на оцінці Microsoft, Агентство кібербезпеки та захисту інфраструктури США (CISA) 15 липня закликало адміністраторів мереж захистити свої сервери SharePoint від потенційних атак з використанням CVE-2026-55040.
CISA рекомендувало командам безпеки уникати прямого виставляння серверів SharePoint в Інтернет, якщо це не є необхідним, та переглянути офіційні рекомендації Microsoft щодо безпеки серверів SharePoint.
Також було рекомендовано блокувати зовнішній доступ до SharePoint Central Administration та обмежувати комунікацію ферми та бази даних до необхідних систем. У випадках, коли доступ до Інтернету необхідний, CISA рекомендує розміщувати сервери за зворотним проксі рівня 7 або подібним контролем безпеки на рівні додатків.
З листопада 2021 року CISA визначило 14 вразливостей Microsoft SharePoint, що активно експлуатуються, причому вісім з них також використовувалися в атаках програм-вимагачів.
У вівторок CISA також підтвердила, що вразливість виконання віддаленого коду високого рівня критичності в Microsoft SharePoint (CVE-2026-45659), яка активно експлуатувалася з початку липня, тепер також використовується зграями програм-вимагачів.

Після отримання дійсних облікових даних блокується лише 37% дій
Загальні показники запобігання можуть приховувати те, що відбувається після початкового доступу. Як тільки атакуючі використовують дійсні облікові дані, рівень запобігання різко знижується.
Звіт The Blue Report 2026 вимірює захист техніка за технікою на основі 338 мільйонів симуляцій, проведених у виробничих середовищах клієнтів.
« Back
Подробиці можна знайти на сайті: www.bleepingcomputer.com
