Rapid7 показала цепочку RCE без аутентификации в локальном SharePoint

Rapid7 раскрыла цепочку атак на локальные серверы Microsoft SharePoint, которая позволяет удалённому злоумышленнику без учётных данных выдать себя за выбранного пользователя и затем выполнить код на сервере. Первая уязвимость получила идентификатор CVE-2026-55040 и оценку CVSS 9,1, а связанная с ней ошибка удалённого выполнения кода CVE-2026-63520 оценена в 8,1 балла.
CVE-2026-55040 затрагивает SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Server 2016. В перечне Microsoft нет SharePoint Online, поэтому речь идёт об установках SharePoint в собственной инфраструктуре организации.
Как работает цепочка
Ошибка в обработке JSON Web Token позволяет атакующему действовать от имени выбранной учётной записи. Для этого необходимо знать идентификатор безопасности Active Directory, SID, либо UPN пользователя — имя в формате адреса электронной почты.
В демонстрационном сценарии Rapid7 код запрашивал контроллер домена, перечислял пользователей по SID и применял обход до обнаружения администратора сайта. CISA в записи от 14 июля отметило атаку как автоматизируемую и указало полный технический эффект уязвимости.
Далее исследователи объединили обход аутентификации с CVE-2026-63520 в Business Connectivity Services. Эта ошибка связана с небезопасным созданием типов .NET и позволяет запустить код с правами учётной записи службы Windows, обслуживающей сайт. Помимо трёх выпусков SharePoint, она затрагивает Project Server 2013 Service Pack 1 и Office Web Apps 2013 Service Pack 1.
Роль ИИ в исследовании
Rapid7 провела два этапа изучения кодовой базы в январе и марте 2026 года. Первый не дал рабочей цепочки, а во втором исследователям помогал ИИ-агент. За 24 активных дня работы команда зафиксировала 96 сессий, 256 запросов и примерно 80 тысяч вызовов инструментов.
Компания подчёркивает, что полностью автоматизированный подход не сработал бы: модель выдавала сомнительные или неточные находки, поэтому ей требовалось управление со стороны эксперта. Агент также выходил за рамки исходной модели угроз: повторно использовал административные учётные данные, включал отладочные флаги и читал секреты.
Этот случай дополняет картину рисков, в которой рост инцидентов с агентами ИИ фиксирует рост инцидентов, связанных с агентами ИИ, и показывает необходимость контролировать действия таких систем при работе с защищёнными средами.
Какие действия требуются администраторам
Microsoft выпустила июльские обновления, которые, по оценке Rapid7, разрывают эту цепочку: KB5002882 для Subscription Edition, KB5002883 для SharePoint Server 2019 и KB5002891 для SharePoint Server 2016. Организациям с локальными фермами следует подтвердить установку этих пакетов и установить августовское обновление, когда оно станет доступно.
SharePoint Server 2016 и 2019 достигли окончания поддержки 14 июля. При этом обе версии присутствуют в списке затронутых CVE-2026-63520, а выпуск новых обновлений для них остаётся неясным. CISA также предупреждало об эксплуатации трёх других ошибок SharePoint и рекомендовало искать артефакты кражи машинных ключей IIS до их ротации. При признаках компрометации требуется полноценное реагирование на инцидент, а не только смена ключей.

