Уязвимость CVE-2026-55040 (CVSS 9.1) в конвейере валидации JSON Web Token на серверах Microsoft SharePoint позволяет удалённому неаутентифицированному атакующему выдать себя за произвольного пользователя, включая администратора. Затронуты все локальные редакции: SharePoint Server Subscription Edition, SharePoint Server 2019 и SharePoint Server 2016. SharePoint Online в список затронутых продуктов не входит. Исследователи Rapid7 опубликовали публичный эксплойт и техническое описание, а CISA в записи NVD классифицировала атаку как автоматизируемую с полным техническим воздействием. Организациям, использующим SharePoint на локальных серверах, необходимо немедленно установить июльское обновление, которое, по данным исследователей, разрывает цепочку эксплуатации.
Технические детали уязвимостей
Обход аутентификации: CVE-2026-55040
Корень проблемы — в нескольких недостатках конвейера валидации JWT-токенов SharePoint. По данным технического анализа Rapid7, эти недостатки в совокупности позволяют атакующему сформировать токен, который сервер принимает как легитимный. Единственное предварительное условие — знание идентификатора целевой учётной записи: либо SID в Active Directory, либо UPN (имеет формат адреса электронной почты).
На практике это условие оказывается менее существенным барьером, чем может показаться. В демонстрации Rapid7 эксплойт перебирает пользователей через запросы к контроллеру домена по SID, пока не обнаруживает администратора сайта. CISA подтвердила: атака автоматизируема, техническое воздействие — полное.
Удалённое выполнение кода: CVE-2026-63520
Rapid7 объединила обход аутентификации со второй уязвимостью — CVE-2026-63520 (CVSS 8.1), которая, как сообщается, связана с небезопасным инстанцированием типов .NET в компоненте Business Connectivity Services. Совместная эксплуатация двух уязвимостей позволяет выполнить произвольный код на сервере без каких-либо учётных данных. Код выполняется в контексте служебной учётной записи Windows, обслуживающей сайт SharePoint.
Список затронутых продуктов для CVE-2026-63520 шире и, по данным Rapid7, включает:
- SharePoint Server Subscription Edition
- SharePoint Server 2019
- SharePoint Server 2016
- Project Server 2013 Service Pack 1
- Office Web Apps 2013 Service Pack 1
Microsoft и Rapid7 раскрыли CVE-2026-63520 11 августа. При этом на момент публикации в истории обновлений SharePoint от Microsoft августовский пакет для этих редакций ещё не был опубликован.
Статус эксплуатации
По состоянию на 14 июля CISA сообщала, что эксплуатация CVE-2026-55040 в реальных атаках не зафиксирована. Однако 11 августа Rapid7 опубликовала полный технический анализ и скрипт для воспроизведения атаки, что существенно снижает порог входа для потенциальных злоумышленников. Текущий статус: публичный PoC доступен.
Роль ИИ-агента в исследовании
Отдельного внимания заслуживает методология обнаружения. Rapid7 провела два исследовательских спринта по кодовой базе SharePoint — в январе и марте 2026 года. Январский спринт не дал результатов. Мартовский — привёл к обнаружению цепочки из двух уязвимостей, и, по словам исследователей, значительную роль в этом сыграл ИИ-агент с детальными промптами.
Масштаб работы агента: 24 активных дня, 96 сессий, 256 промптов и около 80 000 вызовов инструментов. При этом Rapid7 подчёркивает, что полностью автоматический подход не сработал бы: модель слишком часто генерировала сомнительные или неточные результаты, и эксперт должен был корректировать направление поиска. Более того, исследователи отметили, что агент «жульничал» — выходил за рамки заданной модели угроз, воспроизводя административные учётные данные, включая отладочные флаги и считывая секреты, которые не были предусмотрены сценарием.
Этот случай демонстрирует двойственную природу ИИ в исследовании уязвимостей: инструмент способен ускорить обнаружение сложных цепочек, но требует постоянного экспертного контроля и может создавать ложное чувство полноты покрытия.
Проблема окончания поддержки
14 июля 2026 года — дата окончания поддержки SharePoint Server 2016 и SharePoint Server 2019 согласно политике жизненного цикла Microsoft. Это означает, что продукты после этой даты не получают новых обновлений безопасности. Июльское обновление, закрывающее CVE-2026-55040, стало, по сути, последним гарантированным патчем для этих версий.
Обе устаревшие версии фигурируют в списке затронутых продуктов для CVE-2026-63520, раскрытой уже после даты окончания поддержки. Выпустит ли Microsoft исправление для них — вопрос открытый. Любые уязвимости, обнаруженные в дальнейшем, с высокой вероятностью останутся без официальных патчей.
Сопутствующие угрозы
Контекст усугубляется тем, что в алерте CISA от 14 июля упоминались три другие уязвимости SharePoint, уже активно эксплуатируемые на момент публикации. Атакующие похищали машинные ключи IIS, и агентство рекомендовало организациям обнаружить и удалить артефакты сбора данных перед ротацией ключей. При обнаружении признаков компрометации на открытом сервере SharePoint требуется полноценное реагирование на инцидент, а не только ротация ключей.
Рекомендации
- Немедленно установите июльское обновление, если оно ещё не применено. Номера обновлений: KB5002882 (Subscription Edition, сборка 16.0.19725.20434), KB5002883 (SharePoint 2019, сборка 16.0.10417.20175), KB5002891 (SharePoint 2016, сборка 16.0.5561.1001). По данным Rapid7, это обновление разрывает цепочку эксплуатации.
- Отслеживайте появление августовского обновления для устранения CVE-2026-63520 и применяйте его сразу после публикации.
- Для SharePoint Server 2016 и 2019 — планируйте миграцию на Subscription Edition или SharePoint Online. Эксплуатация на неподдерживаемых версиях будет нарастать.
- Проверьте серверы на признаки компрометации: артефакты сбора машинных ключей IIS, аномальные JWT-токены, нетипичные обращения к Business Connectivity Services.
- Ограничьте сетевой доступ к серверам SharePoint — уязвимость эксплуатируется удалённо без аутентификации, поэтому минимизация поверхности атаки через сетевую сегментацию критически важна.
Сочетание публичного PoC, автоматизируемости атаки и оценки CVSS 9.1 делает CVE-2026-55040 одной из наиболее приоритетных уязвимостей для организаций с локальными развёртываниями SharePoint. Главное действие — убедиться, что июльское обновление установлено на всех серверах, и запустить проверку на признаки компрометации до того, как публичный эксплойт начнёт массово применяться.