Támadók SharePoint hitelesítésmegkerülést használnak ki a nyilvános PoC megjelenése után

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A támadók a nyilvánosan megjelent proof-of-concept (PoC) kód után már kihasználják a Microsoft SharePoint egy frissen nyilvánosságra hozott sebezhetőségét.

A szóban forgó sebezhetőség a CVE-2026-55040 (CVSS pontszám: 9,1). Egy kritikus biztonsági funkció megkerüléséről van szó, amely gyenge hitelesítésből ered. A Microsoft a 2026. júliusi Patch Tuesday javítócsomagjai részeként adta ki hozzá a javítást.

„A hitelesítési funkció megkerülhető, mert a sebezhetőség lehetővé teszi az álnevesítést” – írta a Microsoft a hibáról szóló tájékoztatójában múlt hónapban. „A sebezhetőség kihasználásával a támadó fájlokat fedhet fel és adatokat módosíthat, de a rendszer rendelkezésre állását nem tudja befolyásolni.”

A Defused Cyber szerint a támadók a Rapid7 által a hét elején közzétett PoC exploitot használják, ami ismét azt mutatja, hogy az új hibákat gyorsan bevetik éles támadásokban.

A CVE-2026-55040 sikeres kihasználása lehetővé teszi, hogy egy nem hitelesített támadó megkerülje a hitelesítést egy sérülékeny SharePoint szerveren, és tetszőleges műveleteket hajtson végre SharePoint felhasználóként vagy rendszergazdaként. A sebezhetőség a Rapid7 szerint „több probléma” következménye a JWT tokenek ellenőrzési pipeline-jában.

Konkrétan négy különböző gyengeséget fűznek össze, így egy távoli, nem hitelesített támadó érvényes JWT-t tud hamisítani, és bármelyik SharePoint felhasználót megszemélyesítheti. A Rapid7 szerint a hiba két olyan osztályban található, amelyek a Bearer service-to-service (S2S) tokenekhez tartozó tokenfeldolgozási és -ellenőrzési logikát valósítják meg:

  • SPJsonWebSecurityTokenHandlerV2
  • SPJsonWebSecurityBaseTokenHandlerV2

A teljes láncot a támadó az alábbi módon használhatja ki:

  • A támadó olyan JWT-t küld, amelynek külső fejlécében „alg: none” szerepel, így a külső tokenhez nem kell aláírás.
  • Az actor token x5t fejlécében a SharePoint saját STS tanúsítványának ujjlenyomata található, így ellenőrzés nélkül feloldható egy aláíró kulcs.
  • A feloldott tanúsítvány nincs a TrustedSecurityTokenServices között, ezért a rendszer elfogadja a kibocsátót.
  • Az actor token aláírása egy nem üres érték, például AAAA, amelyet soha nem ellenőriznek.

A Rapid7 Python-alapú PoC-ja a hamisított JWT tokent használja arra, hogy lekérdezze a cél domain controllerét, SID alapján felsorolja a felhasználókat, majd automatikusan megkeresse annak a felhasználónak a SID-jét, aki site adminisztrátor.

Cikkünk írásakor még nem tudni, kik állnak a támadások mögött, és mi a végső céljuk. A KEVIntel által rögzített telemetria szerint 2026. július 19. óta összesen 12 támadási kísérletet figyeltek meg. Ebből nyolc 2026. augusztus 12-én és 13-án történt, ami arra utal, hogy a PoC kiadása szerepet játszott az aktivitás felfutásában.

A 12 támadási kísérlet nyolc egyedi IP-címről indult, öt különböző országból és régióból: Hongkongból, Japánból, Hollandiából, Tajvanról és az Egyesült Államokból. Az aktív kihasználás felerősödése miatt a SharePoint felhasználóknak azt javasolják, hogy a lehető legjobb védelem érdekében tartsák naprakészen a rendszereiket.