A támadók a nyilvánosan megjelent proof-of-concept (PoC) kód után már kihasználják a Microsoft SharePoint egy frissen nyilvánosságra hozott sebezhetőségét.
A szóban forgó sebezhetőség a CVE-2026-55040 (CVSS pontszám: 9,1). Egy kritikus biztonsági funkció megkerüléséről van szó, amely gyenge hitelesítésből ered. A Microsoft a 2026. júliusi Patch Tuesday javítócsomagjai részeként adta ki hozzá a javítást.
„A hitelesítési funkció megkerülhető, mert a sebezhetőség lehetővé teszi az álnevesítést” – írta a Microsoft a hibáról szóló tájékoztatójában múlt hónapban. „A sebezhetőség kihasználásával a támadó fájlokat fedhet fel és adatokat módosíthat, de a rendszer rendelkezésre állását nem tudja befolyásolni.”
A Defused Cyber szerint a támadók a Rapid7 által a hét elején közzétett PoC exploitot használják, ami ismét azt mutatja, hogy az új hibákat gyorsan bevetik éles támadásokban.
A CVE-2026-55040 sikeres kihasználása lehetővé teszi, hogy egy nem hitelesített támadó megkerülje a hitelesítést egy sérülékeny SharePoint szerveren, és tetszőleges műveleteket hajtson végre SharePoint felhasználóként vagy rendszergazdaként. A sebezhetőség a Rapid7 szerint „több probléma” következménye a JWT tokenek ellenőrzési pipeline-jában.
Konkrétan négy különböző gyengeséget fűznek össze, így egy távoli, nem hitelesített támadó érvényes JWT-t tud hamisítani, és bármelyik SharePoint felhasználót megszemélyesítheti. A Rapid7 szerint a hiba két olyan osztályban található, amelyek a Bearer service-to-service (S2S) tokenekhez tartozó tokenfeldolgozási és -ellenőrzési logikát valósítják meg:
- SPJsonWebSecurityTokenHandlerV2
- SPJsonWebSecurityBaseTokenHandlerV2
A teljes láncot a támadó az alábbi módon használhatja ki:
- A támadó olyan JWT-t küld, amelynek külső fejlécében „alg: none” szerepel, így a külső tokenhez nem kell aláírás.
- Az actor token x5t fejlécében a SharePoint saját STS tanúsítványának ujjlenyomata található, így ellenőrzés nélkül feloldható egy aláíró kulcs.
- A feloldott tanúsítvány nincs a TrustedSecurityTokenServices között, ezért a rendszer elfogadja a kibocsátót.
- Az actor token aláírása egy nem üres érték, például AAAA, amelyet soha nem ellenőriznek.
A Rapid7 Python-alapú PoC-ja a hamisított JWT tokent használja arra, hogy lekérdezze a cél domain controllerét, SID alapján felsorolja a felhasználókat, majd automatikusan megkeresse annak a felhasználónak a SID-jét, aki site adminisztrátor.
Cikkünk írásakor még nem tudni, kik állnak a támadások mögött, és mi a végső céljuk. A KEVIntel által rögzített telemetria szerint 2026. július 19. óta összesen 12 támadási kísérletet figyeltek meg. Ebből nyolc 2026. augusztus 12-én és 13-án történt, ami arra utal, hogy a PoC kiadása szerepet játszott az aktivitás felfutásában.
A 12 támadási kísérlet nyolc egyedi IP-címről indult, öt különböző országból és régióból: Hongkongból, Japánból, Hollandiából, Tajvanról és az Egyesült Államokból. Az aktív kihasználás felerősödése miatt a SharePoint felhasználóknak azt javasolják, hogy a lehető legjobb védelem érdekében tartsák naprakészen a rendszereiket.

