Серверы Microsoft SharePoint столкнулись с серьёзной проблемой безопасности. После публикации работающего кода для критической уязвимости CVE-2026-55040 (оценка 9.4), киберпреступники начали применять его в своих атаках на реальные системы. Данная уязвимость даёт возможность преодолеть аутентификацию и получить доступ под личиной обычного пользователя или администратора SharePoint, не требуя знания пароля.

Уязвимость была открыта исследователями компании Rapid7. Microsoft уже устранила проблему в июльском пакете обновлений безопасности. Однако 11 августа Rapid7 опубликовала полный технический анализ вместе с работающим примером эксплуатации. Проблема распространяется на SharePoint Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition.

Корень проблемы находится в процессе проверки веб-токенов JWT, используемых для идентификации пользователей и приложений. Специалисты Rapid7 выявили четыре критических ошибки в этом механизме. Система ошибочно принимает токены без криптографической подписи, некорректно верифицирует встроенные сертификаты и в ряде случаев распознаёт обычные текстовые строки как валидные подписи. Это позволяет нарушителю создать поддельный токен, который SharePoint примет как подлинный.

При успешной эксплуатации злоумышленник получает возможность действовать от имени любого выбранного пользователя. Хотя для этого требуется предварительное знание имени входа или идентификатора Windows целевого пользователя, опубликованный на GitHub код Rapid7 содержит функцию автоматического перебора идентификаторов для поиска учётных записей администраторов. В результате нарушитель получает полный доступ к данным и операциям SharePoint в соответствии с правами захваченной учетной записи.

Угроза перестала быть гипотетической вскоре после публикации кода. Группа DefusedCyber подтвердила, что киберпреступники уже активно применяют опубликованный Rapid7 эксплойт для атак на SharePoint-системы. По первоначальным данным, используется именно общедоступный код, хотя личности атакующих и их цели остаются неизвестны.

По данным организации Shadowserver, которая мониторит уязвимые системы, в интернете прямо доступно более 8500 серверов Microsoft SharePoint. Однако точное количество систем, которые ещё не получили исправление CVE-2026-55040, остаётся неизвестным.

Rapid7 обнаружила CVE-2026-55040 при расследовании более сложной цепочки атак, позволяющей удалённо выполнять код на SharePoint без всякой авторизации. Об обеих уязвимостях компания уведомила Microsoft 18 мая. Microsoft выпустила исправление для обхода аутентификации в июльском обновлении, после установки которого первоначальная цепочка атак становится неработоспособной. Необходимые версии: SharePoint Server Subscription Edition 16.0.19725.20434 или выше, SharePoint Server 2019 версии 16.0.10417.20175 или выше, SharePoint Server 2016 версии 16.0.5561.1001 или выше.

После выхода рабочего кода в открытый доступ риск значительно возрос для систем, всё ещё не получивших июльские обновления. Администраторам необходимо установить свежие обновления Microsoft в кратчайшие сроки и проанализировать логи SharePoint на признаки компрометации, особенно если сервер доступен непосредственно из глобальной сети.