Об уязвимости CVE-2026-55040
После того как компания Rapid7 опубликовала код для проведения проверки концепции (PoC), киберпреступники начали активно использовать критическую уязвимость в Microsoft SharePoint. Эта уязвимость, известная как CVE-2026-55040, была исправлена корпорацией Microsoft в рамках обновлений Patch Tuesday за июль 2026 года.
По словам специалистов Microsoft, данная уязвимость позволяет обойти механизм аутентификации и выполнить выдачу себя за другого пользователя. «Она может привести к раскрытию конфиденциальной информации и изменению данных, однако не влияет на доступность системы», — поясняет компания.
Исследователь компании Rapid7 Стивен Фьюэр подготовил подробный технический анализ уязвимости и выложил код эксплуатации. Как объясняет специалист, удаленный злоумышленник без аутентификации может воспользоваться этим дефектом для обхода проверки подлинности на уязвимом сервере SharePoint и выполнять операции от имени пользователя или администратора площадки. Проблема кроется в нескольких ошибках в системе валидации JWT-токенов.
Компания Defused, специализирующаяся на анализе угроз, сообщила в социальной сети X, что на своих ловушках-приманках они фиксируют попытки использования кода Rapid7 для эксплуатации CVE-2026-55040.
Хотя Microsoft еще официально не подтвердила факты практического использования этой уязвимости, компания рассматривает ее как вероятную цель для атак.
При сочетании с другой уязвимостью CVE-2026-63520 данный дефект может привести к несанкционированному удаленному выполнению кода на уязвимом сервере SharePoint, как указано специалистами NHS England Digital.
Агентство по кибербезопасности и безопасности инфраструктуры (CISA) рекомендует системным администраторам усилить защиту своих развертываний SharePoint, поскольку отмечается активное использование нескольких других уязвимостей в этой платформе.
Специалисты по безопасности советуют руководствоваться официальной документацией Microsoft по укреплению SharePoint. CISA рекомендует избегать прямого подключения серверов SharePoint к интернету. Если это необходимо, то серверы следует разместить позади прокси-сервера 7-го уровня модели OSI или другого средства защиты на уровне приложения, требующего аутентификации и способного проверять и фильтровать входящие запросы.
