Злоумышленники начали активно эксплуатировать недавно обнаруженную уязвимость Microsoft SharePoint после того, как компания Rapid7 опубликовала функциональный код эксплуита.

Речь идет об уязвимости CVE-2026-55040 (степень опасности CVSS: 9.1), которая представляет собой критический сбой функции безопасности, вызванный слабой аутентификацией. Корпорация Microsoft устранила эту проблему в рамках обновлений безопасности июля 2026 года.

«Функция аутентификации может быть обойдена, так как данная уязвимость позволяет выдать себя за другого пользователя», — говорилось в заявлении Microsoft. «Использование этой уязвимости может позволить злоумышленнику раскрыть файлы и изменить данные, однако он не может повлиять на доступность системы».

По сообщению Defused Cyber, злоумышленники используют опубликованный на этой неделе код эксплуита от Rapid7, что еще раз подтверждает тенденцию быстрого использования новых уязвимостей в реальных атаках.

Стоит отметить, что CVE-2026-55040 является пятой уязвимостью SharePoint, эксплуатируемой в этом году, после CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 и CVE-2026-50522.

Успешное использование CVE-2026-55040 позволяет неавторизованному злоумышленнику обойти аутентификацию на уязвимом сервере SharePoint и выполнять произвольные операции от имени пользователя или администратора сайта. По данным Rapid7, уязвимость обусловлена несколькими проблемами в процессе валидации токенов JWT.

В частности, уязвимость объединяет четыре различных слабых места, позволяя неавторизованному удаленному злоумышленнику создать поддельный JWT-токен и выдать себя за любого пользователя SharePoint. Проблема находится в двух различных классах, которые реализуют логику анализа и проверки токенов Bearer для служб (S2S):

  • SPJsonWebSecurityTokenHandlerV2
  • SPJsonWebSecurityBaseTokenHandlerV2

Вся цепь эксплуатации работает следующим образом:

  • Злоумышленник отправляет JWT с параметром «alg: none» в заголовке, поэтому внешний токен не требует подписи.
  • Заголовок x5t токена содержит отпечаток сертификата STS SharePoint, что позволяет найти ключ подписания без проверки.
  • Полученный сертификат отсутствует в списке доверенных служб токенизации, что позволяет принять издателя.
  • Подпись токена содержит непустое значение, например AAAA, которое никогда не проверяется.

Python-скрипт эксплуита от Rapid7 использует поддельный JWT-токен для запроса к контроллеру домена целевой организации, перечисления пользователей по идентификатору SID и автоматического поиска SID администратора сайта.

На момент публикации неизвестно, кто стоит за этой активностью эксплуатации и каковы их конечные цели. По данным телеметрии KEVIntel, с 19 июля 2026 года было зафиксировано 12 попыток эксплуатации. Из них восемь произошли 12 и 13 августа 2026 года, что указывает на значительное влияние публикации кода эксплуита.

Все 12 попыток эксплуатации исходили с восьми уникальных IP-адресов из пяти стран и регионов, включая Гонконг, Японию, Нидерланды, Тайвань и США. В связи с ростом активной эксплуатации пользователям SharePoint рекомендуется своевременно обновлять свои системы для обеспечения защиты.