Aktivna eksploatacija propusta u SharePoint autentifikaciji

Napadači aktivno zloupotrebljavaju CVE-2026-55040, kritični propust za zaobilaženje bezbednosne funkcije u Microsoft SharePointu sa CVSS ocenom 9,1. Microsoft je ranjivost ispravio u julskim Patch Tuesday ažuriranjima 2026, a KEVIntel je od 19. jula zabeležio 12 pokušaja eksploatacije, uključujući osam pokušaja 12. i 13. avgusta nakon objave javnog PoC-a.
Propust pogađa autentifikaciju na ranjivom SharePoint serveru. Uspešan napad neautentifikovanom udaljenom akteru može omogućiti da zaobiđe prijavu i izvršava proizvoljne operacije u identitetu korisnika SharePoint sajta ili administratora.
Kako funkcioniše zaobilaženje autentifikacije
Microsoft je naveo da ranjivost omogućava imitiranje drugog identiteta. Posledice mogu biti otkrivanje datoteka i izmena podataka, dok dostupnost sistema, prema opisu kompanije, ne može biti ugrožena ovim propustom.
Rapid7 je utvrdio da se napad oslanja na više slabosti u procesu validacije JWT tokena. One se nalaze u klasama SPJsonWebSecurityTokenHandlerV2 i SPJsonWebSecurityBaseTokenHandlerV2, koje obrađuju i proveravaju Bearer S2S tokene.
Lanac zloupotrebe omogućava izradu lažnog JWT-a: spoljašnje zaglavlje može sadržati vrednost alg: none, pa za taj sloj tokena nije potreban potpis. U zaglavlju aktorskog tokena može se navesti otisak sertifikata SharePoint STS-a, čime se razrešava potpisni ključ bez provere. Sertifikat nije u kolekciji TrustedSecurityTokenServices, ali izdavalac ipak može biti prihvaćen, dok se neprazan potpis aktorskog tokena ne proverava.
Javni PoC i operativni rizik
Python PoC koji je Rapid7 objavio koristi falsifikovani JWT za upit kontroleru domena, nabrajanje korisnika po SID-u i automatsko pronalaženje SID-a korisnika koji je administrator sajta. Zabeleženi pokušaji potiču sa osam jedinstvenih IP adresa iz Hong Konga, Japana, Holandije, Tajvana i SAD-a.
Identitet aktera i njihovi ciljevi za sada nisu poznati. Vremenska povezanost većine zabeleženih pokušaja sa objavom PoC-a ipak pokazuje koliko se brzo javno dostupni tehnički detalji mogu pretvoriti u aktivne napade, kao i kod lanci ClickFix i rast incidenata sa AI agentima koji obuhvata lance ClickFix i rast incidenata sa AI agentima.
Šta treba uraditi
Organizacije koje koriste SharePoint treba da utvrde da li su sve instance obuhvaćene julskim ažuriranjima i da bez odlaganja zakrpe nezaštićene servere. Posebnu pažnju zaslužuju sistemi povezani sa kontrolerima domena i SharePoint sajtovi na kojima administratorski identiteti imaju pristup osetljivim datotekama. U ovom slučaju pravovremeno upravljanje zakrpama direktno smanjuje prostor za neautentifikovano predstavljanje napadača kao legitimnog korisnika.

