Уязвимость Microsoft SharePoint, получившая номер CVE-2026-55040 с рейтингом CVSS 9.1, стала привычной целью для злоумышленников после выхода публичного кода proof-of-concept (PoC). Эта уязвимость позволяет обойти механизм аутентификации, что открывает возможности для несанкционированного доступа к данным.
Почему это важно для компаний
Майкрософт выпустил исправление для данной уязвимости в рамках обновлений Patch Tuesday в июле 2026 года. В своём предупреждении компания указала, что «эксплуатация уязвимости может позволить злоумышленнику разглашать файлы и изменять данные, однако это не повлияет на доступность системы». Важно отметить, что это уже пятая уязвимость SharePoint, на которую злоумышленники обратили внимание в этом году, после CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 и CVE-2026-50522.Технические детали уязвимости
Успешная эксплуатация CVE-2026-55040 позволяет аутентифицированному злоумышленнику выполнять произвольные операции на незащищённом сервере SharePoint, обманывая систему аутентификации с помощью подделанного JSON Web Token (JWT). Специалисты Rapid7 описали эту уязвимость как связанную с несколькими проблемами в процессе проверки JWT-токенов, которые используют службы аутентификации SharePoint. С помощью специально сконструированного токена злодеи могут сделать запросы к доменному контроллеру и получать доступ к спискам пользователей, включая администраторов сайтов.С момента обнаружения уязвимости в KEVIntel зафиксировано 12 попыток её эксплуатации, из которых восемь пришлись на 12 и 13 августа 2026 года. Эти атаки исходили от восьми уникальных IP-адресов из пяти стран, включая Гонконг, Японию, Нидерланды, Тайвань и США.
Рекомендации для пользователей SharePoint
Пользователям SharePoint рекомендуется как можно быстрее обновить свои системы, чтобы защититься от атак, обусловленных недостатками аутентификации, которые могут негативно сказаться на конфиденциальности данных. Обновление поможет устранить уязвимость и предотвратить возможные последствия от атак злоумышленников.Краткосрочные прогнозы указывают на дальнейшее увеличение попыток эксплуатации этой уязвимости, поскольку её публичный код PoC уже доступен, что делает уязвимость особенно привлекательной для злоумышленников.