Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

SharePoint CVE-2026-55040: злоумышленники подделывают JWT и входят без пароля — атаки уже идут

14 августа 2026·6 мин чтения
CVE-2026-55040JWT Auth Bypass
SharePoint CVE-2026-55040: обход JWT-авторизации под активной эксплуатацией

Коротко о главном

13 августа 2026 года злоумышленники начали активно эксплуатировать CVE-2026-55040 — критическую уязвимость обхода аутентификации в Microsoft SharePoint (CVSS 9.1). После того как компания Rapid7 опубликовала рабочий PoC-эксплойт 12 августа, атаки последовали в течение нескольких часов. Суть уязвимости: цепочка из четырёх слабостей в JWT-валидации позволяет неаутентифицированному атакующему сфабриковать действующий токен и войти под любым пользователем, включая администраторов. Патч доступен с июльского Patch Tuesday — обновите немедленно.

Если ваша команда строит или эксплуатирует корпоративные веб-порталы, интранет или системы документооборота, связанные с SharePoint, — это ваша зона риска. Аудит кода приложения поможет выявить аналогичные проблемы аутентификации до того, как это сделают злоумышленники. Подробности об уязвимости, механике атаки и пошаговом плане защиты — ниже.

Что произошло: хронология

CVE-2026-55040 была закрыта Microsoft в рамках июльского Patch Tuesday 2026 года — тогда её оценили как критическую, но не сообщили о признаках эксплуатации в дикой природе. Уязвимость касается всех трёх поддерживаемых версий продукта: SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition.

12 августа компания Rapid7 опубликовала детальный технический анализ и PoC-код, показывающий полную цепочку атаки. Уже через несколько часов после публикации honeypot-сенсоры фиксировали попытки эксплуатации с использованием этого PoC. По данным Help Net Security, к утру 13 августа атаки велись по всему миру. В тот же день Rapid7 Labs подтвердила, что CVE-2026-55040 цепляется с отдельной уязвимостью удалённого выполнения кода, закрытой в августовском Patch Tuesday, — вместе они дают неаутентифицированный RCE на непропатченных серверах.

Техническая механика: как JWT-обход работает на практике

В основе уязвимости — цепочка из четырёх самостоятельных слабостей в механизме валидации JSON Web Token (JWT), который SharePoint использует для сессионной аутентификации. По отдельности каждая из слабостей не критична, но в комбинации они позволяют злоумышленнику выполнить следующее.

Первый шаг — получить любой действующий токен SharePoint (даже с правами гостя или с истёкшим сроком). Второй шаг — воспользоваться уязвимостью в алгоритме проверки подписи: из-за некорректной реализации сервер принимает токен с модифицированным полем alg, фактически игнорируя криптографическую проверку. Третий шаг — подменить поле sub (subject) на идентификатор любого пользователя — например, администратора фермы. Четвёртый шаг — отправить сфабрикованный токен в обычный API-запрос: сервер принимает его как легитимный и выполняет действие с правами жертвы.

В сценарии с цепочкой RCE после имперсонации администратора атакующий загружает вредоносный веб-пакет или вызывает административный API, получая выполнение произвольного кода на сервере. Именно поэтому в средах Active Directory, где SharePoint нередко стоит на том же сервере, что и контроллер домена, инцидент способен быстро превратиться из взлома SharePoint в компрометацию всей инфраструктуры идентификации.

Кого затрагивает уязвимость

Под угрозой находятся все организации, эксплуатирующие on-premises версии SharePoint без июльских или августовских обновлений безопасности 2026 года. SharePoint Online (Microsoft 365) закрыт на стороне Microsoft и пользователям обновлять ничего не нужно.

Наибольший риск несут:

  • Корпоративные интранет-порталы на SharePoint Server 2019 и Subscription Edition, доступные хотя бы с периметра сети.
  • Системы электронного документооборота и согласования договоров, где SharePoint хранит конфиденциальные данные.
  • Среды, в которых SharePoint-сервер совмещён с ролью контроллера домена Active Directory — здесь цепочка RCE ведёт к полной компрометации домена.
  • Партнёрские порталы с доступом для внешних пользователей: злоумышленник может начать с гостевого JWT и поднять привилегии до администратора.

Ситуацию усугубляет скорость публичной эксплойт-экономики: от выхода PoC до массовых атак прошло менее суток. Это соответствует современному паттерну, который мы наблюдали с CVE-2026-50522 ранее в этом году — тогда также SharePoint подвергся атакам вскоре после публикации PoC.

Как защититься прямо сейчас

Приоритет первый — установить патчи. Microsoft выпустила исправление CVE-2026-55040 в рамках июльского Patch Tuesday 2026 года, а патч для RCE-компаньона — в августовском цикле (11 августа 2026). Организациям необходимо установить оба набора обновлений. Применение только одного из патчей не устраняет цепочку полностью.

Если немедленный патчинг невозможен по технологическим или процессным причинам, рекомендуется следующий порядок временных мер:

Ограничьте сетевой доступ к SharePoint: вынесите его за WAF или проверяйте каждый запрос с JWT через обратный прокси, который отклоняет токены с нестандартным полем alg. Включите расширенное логирование аутентификации на уровне IIS и SharePoint ULS — аномальные паттерны имперсонации будут видны в логах. Отслеживайте индикаторы компрометации (IoC): необычные JWT-запросы, запуск административных API от учётных записей без активных сессий, создание новых веб-пакетов или изменение прав администратора фермы. Изолируйте SharePoint-серверы от контроллеров домена там, где они совмещены — это разрывает самый опасный сценарий эскалации.

Для оценки реального состояния безопасности веб-приложений организации подходит аудит кода и инфраструктуры, который позволяет выявить уязвимости аутентификации и авторизации до того, как они войдут в публичные базы CVE.

Часто задаваемые вопросы

Затрагивает ли CVE-2026-55040 SharePoint Online / Microsoft 365? Нет. Уязвимость присутствует только в on-premises версиях SharePoint Server. Облачный SharePoint Online обновляется Microsoft автоматически и защищён.

Какие конкретно версии уязвимы? SharePoint Enterprise Server 2016, SharePoint Server 2019 и SharePoint Server Subscription Edition без июльского обновления безопасности 2026 года.

Нужен ли злоумышленнику действующий аккаунт? Нет. Для первоначального JWT злоумышленник может использовать истёкший или даже гостевой токен. В ряде конфигураций атака возможна полностью без предварительной аутентификации.

Достаточно ли установить только июльский патч? Нет. Для блокировки полной цепочки с RCE необходимо применить оба патча: июльский (CVE-2026-55040) и августовский (уязвимость удалённого выполнения кода, опубликованная 11 августа 2026 года).

Как понять, были ли мы уже атакованы? Проверьте логи IIS и SharePoint ULS на нетипичные JWT-запросы, особенно с нестандартными полями alg. Обратите внимание на административные действия, выполненные в нерабочее время или от неожиданных учётных записей. При наличии EDR-решения проверьте процессы, порождённые рабочим процессом IIS (w3wp.exe).

Источники

The Hacker News — Attackers Exploit SharePoint Authentication Bypass After Public PoC Release, 13 августа 2026 года.

Help Net Security — Attackers exploit critical SharePoint flaw after PoC goes public (CVE-2026-55040), 13 августа 2026 года.

Rapid7 — CVE-2026-55040: Microsoft SharePoint JWT Token Authentication Bypass Technical Analysis (первоисточник PoC и анализа).

SecurityWeek — SharePoint Vulnerability Exploited Shortly After PoC Release, август 2026 года.

Ваш SharePoint или веб-портал содержит уязвимости аутентификации?

Проведём аудит кода и инфраструктуры, выявим слабые места в JWT-валидации и механизмах авторизации до того, как о них узнают злоумышленники.

Заказать аудит кода
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.