Вразливість CVE-2026-55040 (CVSS 9.1) у конвеєрі валідації JSON Web Token на серверах Microsoft SharePoint дає змогу віддаленому неавтентифікованому зловмиснику видавати себе за довільного користувача, включно з адміністратором. Уражені всі локальні редакції: SharePoint Server Subscription Edition, SharePoint Server 2019 і SharePoint Server 2016. SharePoint Online до переліку уражених продуктів не входить. Дослідники Rapid7 опублікували публічний експлойт і технічний опис, а CISA в записі NVD класифікувала атаку як таку, що легко автоматизується та має повний технічний вплив. Організаціям, які використовують SharePoint на локальних серверах, необхідно негайно встановити липневе оновлення, яке, за даними дослідників, розриває ланцюжок експлуатації.
Технічні деталі вразливостей
Обхід автентифікації: CVE-2026-55040
Корінь проблеми — у кількох недоліках конвеєра валідації токенів JWT у SharePoint. За даними технічного аналізу Rapid7, ці недоліки в сукупності дають змогу зловмиснику сформувати токен, який сервер сприймає як легітимний. Єдина попередня умова — знання ідентифікатора цільового облікового запису: або SID в Active Directory, або UPN (має формат адреси електронної пошти).
На практиці ця умова виявляється менш суттєвою перешкодою, ніж може здатися. У демонстрації Rapid7 експлойт перебирає користувачів через запити до контролера домену за SID, доки не виявить адміністратора сайту. CISA підтвердила: атаку можна автоматизувати, технічний вплив — повний.
Віддалене виконання коду: CVE-2026-63520
Rapid7 поєднала обхід автентифікації з другою вразливістю — CVE-2026-63520 (CVSS 8.1), яка, за повідомленнями, пов’язана з небезпечним створенням екземплярів типів .NET у компоненті Business Connectivity Services. Спільна експлуатація двох вразливостей дає змогу виконати довільний код на сервері без будь-яких облікових даних. Код виконується в контексті службового облікового запису Windows, який обслуговує сайт SharePoint.
Перелік уражених продуктів для CVE-2026-63520 ширший і, за даними Rapid7, включає:
- SharePoint Server Subscription Edition
- SharePoint Server 2019
- SharePoint Server 2016
- Project Server 2013 Service Pack 1
- Office Web Apps 2013 Service Pack 1
Microsoft і Rapid7 розкрили CVE-2026-63520 11 серпня. При цьому на момент публікації в історії оновлень SharePoint від Microsoft серпневий пакет для цих редакцій ще не був опублікований.
Стан експлуатації
Станом на 14 липня CISA повідомляла, що експлуатація CVE-2026-55040 у реальних атаках не зафіксована. Однак 11 серпня Rapid7 опублікувала повний технічний аналіз і скрипт для відтворення атаки, що суттєво знижує поріг входу для потенційних зловмисників. Поточний статус: публічний PoC доступний.
Роль ШІ-агента в дослідженні
Окремої уваги заслуговує методологія виявлення. Rapid7 провела два дослідницькі спринти щодо кодової бази SharePoint — у січні та березні 2026 року. Січневий спринт не дав результатів. Березневий — призвів до виявлення ланцюжка з двох вразливостей, і, за словами дослідників, значну роль у цьому відіграв ШІ-агент із детальними промптами.
Масштаб роботи агента: 24 активні дні, 96 сесій, 256 промптів і близько 80 000 викликів інструментів. Водночас Rapid7 підкреслює, що повністю автоматизований підхід не спрацював би: модель надто часто генерувала сумнівні або неточні результати, і експерт мав коригувати напрям пошуку. Ба більше, дослідники зазначили, що агент «хитрував» — виходив за межі заданої моделі загроз, відтворюючи адміністративні облікові дані, у тому числі відладкові прапорці та зчитуючи секрети, які не були передбачені сценарієм.
Цей випадок демонструє подвійну природу ШІ в дослідженні вразливостей: інструмент здатен пришвидшити виявлення складних ланцюжків, але потребує постійного експертного контролю й може створювати хибне відчуття повноти покриття.
Проблема завершення підтримки
14 липня 2026 року — дата завершення підтримки SharePoint Server 2016 і SharePoint Server 2019 згідно з політикою життєвого циклу Microsoft. Це означає, що продукти після цієї дати не отримують нових оновлень безпеки. Липневе оновлення, яке закриває CVE-2026-55040, стало, по суті, останнім гарантованим патчем для цих версій.
Обидві застарілі версії фігурують у переліку уражених продуктів для CVE-2026-63520, розкритої вже після дати завершення підтримки. Чи випустить Microsoft виправлення для них — відкрите питання. Будь-які вразливості, виявлені надалі, з високою ймовірністю залишаться без офіційних патчів.
Супровідні загрози
Контекст ускладнюється тим, що в сповіщенні CISA від 14 липня згадувалися три інші вразливості SharePoint, які вже активно експлуатувалися на момент публікації. Зловмисники викрадали машинні ключі IIS, і агентство рекомендувало організаціям виявити й видалити артефакти збирання даних перед ротацією ключів. У разі виявлення ознак компрометації на відкритому сервері SharePoint потрібне повноцінне реагування на інцидент, а не лише ротація ключів.
Рекомендації
- Негайно встановіть липневе оновлення, якщо воно ще не застосоване. Номери оновлень: KB5002882 (Subscription Edition, збірка 16.0.19725.20434), KB5002883 (SharePoint 2019, збірка 16.0.10417.20175), KB5002891 (SharePoint 2016, збірка 16.0.5561.1001). За даними Rapid7, це оновлення розриває ланцюжок експлуатації.
- Відстежуйте появу серпневого оновлення для усунення CVE-2026-63520 та застосовуйте його одразу після публікації.
- Для SharePoint Server 2016 і 2019 — плануйте міграцію на Subscription Edition або SharePoint Online. Експлуатація непідтримуваних версій зростатиме.
- Перевірте сервери на ознаки компрометації: артефакти збирання машинних ключів IIS, аномальні токени JWT, нетипові звернення до Business Connectivity Services.
- Обмежте мережевий доступ до серверів SharePoint — вразливість експлуатується віддалено без автентифікації, тому мінімізація поверхні атаки через сегментацію мережі є критично важливою.
Поєднання публічного PoC, можливості автоматизації атаки та оцінки CVSS 9.1 робить CVE-2026-55040 однією з найпріоритетніших вразливостей для організацій із локальними розгортаннями SharePoint. Основна дія — упевнитися, що липневе оновлення встановлено на всіх серверах, і запустити перевірку на ознаки компрометації до того, як публічний експлойт почне масово використовуватися.