Атакуват SharePoint дни след публикуван PoC код

Атакуващи вече използват критична уязвимост в Microsoft SharePoint Server, която позволява пълно заобикаляне на автентикацията — само ден след като изследователи публикуваха работещ код за нея. Става дума за CVE-2026-55040 с оценка CVSS 9.1, закърпена още на 14 юли 2026 г., но останала без публични подробности до 11 август. Първите опити за експлоатация в реална среда бяха засечени на 12 август, съобщава The Hacker News.
Какво точно е счупено
Проблемът е в конвейера за проверка на JWT токени в SharePoint — конкретно в класовете SPJsonWebSecurityTokenHandlerV2 и SPJsonWebSecurityBaseTokenHandlerV2. В техническия си анализ Rapid7 описва четири отделни слабости, които поотделно изглеждат безобидни, но верижно дават на неавтентикиран атакуващ правата на кой да е потребител или администратор на сайта.
Първата е най-показателна: кодът изрично изключва изискването токените да са подписани.
val.RequireSignedTokens = false;
Оттам нататък сървърът приема заглавка alg: none, разрешава ключа за подпис по отпечатъка x5t без каквато и да е проверка, приема издателя безусловно, когато отпечатъкът не съвпада с регистрираните Security Token Services, а методът GetTokenSignature проверява само дали подписът е непразен низ — без нито една криптографска операция.
Резултатът: атакуващият първо взима отпечатъка на сертификата от неавтентикираната крайна точка /_layouts/15/metadata/json/1, после подправя токен, който сочи към собствения сертификат на SharePoint, и се представя за когото пожелае. Оттук следват четене на файлове и промяна на данни в целия сайт.
От Pwn2Own до GitHub
Уязвимостта е дело на Стивън Фюър, старши главен изследовател в Rapid7, и е разработена като заявка за Pwn2Own Berlin 2026. Компанията изчака кръпката и чак на 11 август пусна анализа заедно с PoC на Python в GitHub. Скриптът поддържа автоматично откриване на параметрите на целта (--target), както и три сценария на атака — с идентичност на access token, чрез SID и чрез UPN, като последните два водят до администраторски права върху сайта.
Разстоянието между публикацията и първия удар се измерва в часове. Според телеметрия на Defused Cyber и KEVIntel са регистрирани 12 опита от 19 юли насам, като осем от тях са концентрирани на 12 и 13 август. Опитите идват от осем различни IP адреса в Хонконг, Япония, Нидерландия, Тайван и САЩ. Засега няма приписване на конкретна групировка.
Кои версии са засегнати
Кръпките излязоха на 14 юли и трябва да бъдат приложени незабавно:
| Продукт | Обновление |
|---|---|
| SharePoint Server Subscription Edition | KB5002882 |
| SharePoint Server 2019 | KB5002883 |
| SharePoint Enterprise Server 2016 | KB5002891 |
Важна подробност: към момента CVE-2026-55040 не е добавена в каталога KEV на американската CISA, така че формален срок за федералните агенции няма — за разлика от двуседмичния ултиматум по zero-day-а на Lazarus. Това не прави проблема по-малък, а по-скоро означава, че администраторите няма да получат външно напомняне.
Втората половина от веригата
Rapid7 е открила и втора уязвимост — CVE-2026-63520, която, комбинирана с CVE-2026-55040, дава неавтентикирано изпълнение на код върху сървъра. Тя беше закърпена чак в августовския Patch Tuesday и засега няма данни за експлоатация. Ако сте приложили само юлските обновления, веригата остава наполовина отворена.
Ако администрирате SharePoint on-premises, проверете инсталираните KB номера още днес. Сървър без юлската и августовската кръпка е достъпен за всеки, който е клонирал репозиторито от GitHub.
Контекст: потокът от кръпки не спира
Случаят идва на фона на безпрецедентен обем поправки от Microsoft. Според The Record месечните бройки вече са около пет пъти по-високи от нивата отпреди ерата на AI-подпомогнатото откриване на уязвимости, а Microsoft говори за момент, в който откриването на дупки с AI „престава да е спекулация и се превръща в инженерен проблем“. Five Eyes предупреждават, че хоризонтът на тази промяна се мери в месеци, не в години.
Заключение
CVE-2026-55040 е учебникарски пример за това как отговорното разкриване все пак стартира часовник. Кръпката съществува от месец, техническият анализ и PoC-ът излязоха след нея по правилата, а атакуващите просто взеха готовия скрипт. Разликата между защитен и компрометиран сървър в този случай е един месец административно бездействие — и, за пълнота, още една кръпка от август.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google