После публикации PoC начались атаки на SharePoint с обходом аутентификации

Злоумышленники начали эксплуатировать критическую уязвимость Microsoft SharePoint CVE-2026-55040 с оценкой CVSS 9,1 после выхода публичного PoC-кода. Microsoft закрыла дефект в июльском наборе Patch Tuesday 2026 года, однако KEVIntel с 19 июля зарегистрировал 12 попыток эксплуатации, восемь из которых пришлись на 12 и 13 августа.
Обход аутентификации через поддельный JWT
CVE-2026-55040 относится к обходу защитной функции из-за слабой аутентификации. Microsoft указывала, что ошибка позволяет выполнять имперсонацию: атакующий может раскрывать файлы и менять данные, но не может повлиять на доступность системы.
При успешной атаке удалённый злоумышленник без аутентификации обходит вход на уязвимом сервере SharePoint и выполняет произвольные операции от имени пользователя сайта или его администратора. По сведениям Defused Cyber, активность началась после публикации Rapid7 демонстрационного эксплойта на Python.
Как устроена цепочка
Rapid7 связала проблему с несколькими ошибками в конвейере проверки JWT. Они находятся в классах SPJsonWebSecurityTokenHandlerV2 и SPJsonWebSecurityBaseTokenHandlerV2, отвечающих за разбор и валидацию сервисных Bearer S2S-токенов.
Цепочка позволяет сформировать JWT, который выглядит действительным для SharePoint. Во внешнем заголовке используется значение alg: none, поэтому подпись внешнего токена не требуется. В заголовок x5t actor token подставляется отпечаток собственного сертификата STS SharePoint, что помогает получить ключ подписи без проверки.
Далее сертификат не состоит в TrustedSecurityTokenServices, но издатель всё равно принимается. Непустая подпись actor token, например AAAA, также не проверяется. В итоге атакующий может подделать JWT и выдать себя за любого пользователя сайта.
Что известно об атаках
PoC Rapid7 использует поддельный токен для запроса к контроллеру домена, перечисления пользователей по SID и автоматического поиска SID администратора сайта. Личность атакующих и их цели пока не установлены.
Все 12 попыток эксплуатации исходили с восьми уникальных IP-адресов из Гонконга, Японии, Нидерландов, Тайваня и США. В контексте рост инцидентов с агентами ИИ и цепочками ClickFix активность вокруг CVE-2026-55040 показывает, что публичный код для критических корпоративных уязвимостей быстро становится инструментом реальных атак.
Практический вывод
Организациям следует без промедления проверить обновления для всех экземпляров SharePoint и установить июльские исправления Microsoft. Для команд эксплуатации это приоритетная задача: уязвимый сервер позволяет неаутентифицированному атакующему получить доступ к файлам и изменить данные от имени привилегированного пользователя.

