
Опубликованный Rapid7 proof-of-concept для критической уязвимости Microsoft SharePoint CVE-2026-55040 уже применяют в атаках. Ошибка связана с обходом проверки JWT в цепочке валидации токенов и позволяет атакующему без прав выполнять действия от имени пользователя или администратора сайта.
Microsoft устранила проблему в июльских обновлениях Patch Tuesday 2026 года и отдельно предупреждала клиентов о необходимости закрыть системы на SharePoint Enterprise Server 2016 и SharePoint Server 2019. Компания также описывала риск как обход механизма аутентификации с подменой пользователя.
Техническое описание CVE-2026-55040 и PoC-код во вторник опубликовал исследователь безопасности Rapid7 Стивен Фьюэр. Спустя короткое время компания Defused сообщила, что этот код уже используют против её honeypot-систем, имитирующих SharePoint-серверы.
Defused прямо написала, что атакующие используют PoC от Rapid7 против её приманок. Компания отдельно уточнила, что речь идёт об уязвимости Microsoft SharePoint, для которой Rapid7 опубликовала технический разбор и код эксплуатации накануне.
По данным Shadowserver, в интернете сейчас видно более 8 500 серверов Microsoft SharePoint. При этом нет данных о том, сколько из них — honeypot-системы и сколько уже закрыто от этой уязвимости.
Microsoft называет эту ошибку привлекательной целью для атакующих, но ещё не пометила её как подтверждённо эксплуатируемую в реальных атаках. CISA 15 июля предупредила сетевых защитников о риске атак на SharePoint-серверы через CVE-2026-55040.
Агентство рекомендовало не выставлять SharePoint-серверы в интернет без необходимости, закрыть доступ к SharePoint Central Administration извне и ограничить обмен между farm- и database-системами только нужными узлами. Если внешний доступ всё же нужен, CISA советует прятать серверы за reverse proxy уровня 7 или аналогичным контролем прикладного уровня.
С ноября 2021 года CISA отметила 14 уязвимостей Microsoft SharePoint, которые уже использовались в атаках, и восемь из них также применялись в атаках вымогателей. Во вторник агентство отдельно подтвердило, что ещё одна уязвимость SharePoint высокой степени опасности, CVE-2026-45659, которую считают эксплуатируемой с начала июля, теперь тоже используется группами-вымогателями.