Aktív SharePoint kihasználás

Editors' Pick

A Rapid7 nyilvánosságra hozta a CVE-2026-55040 technikai elemzését és a működő proof-of-concept exploitot, amely egy kritikus (CVSS 9,1) Microsoft SharePoint hitelesítés-megkerülési sérülékenységet használ ki. A hiba a SharePoint JSON Web Token hitelesítési folyamatában található, ahol négy különálló validációs gyengeségláncba fűzésével egy hitelesítés nélküli távoli támadó érvényes JWT-t tud hamisítani, és bármely SharePoint-felhasználó – akár rendszergazda – nevében hajthat végre műveleteket. A Rapid7 szerint a sérülékenység önmagában nem távoli kódfuttatást tesz lehetővé, de kiváló belépési pont további támadásokhoz, és eredetileg egy kétlépcsős exploitlánc első elemeként azonosították. 

A publikáció után kevesebb mint egy napon belül megjelentek az első aktív támadások. A Defused kutatói arról számoltak be, hogy SharePoint honeypot rendszereiken már a Rapid7 által közzétett PoC módosított változataival próbálkoznak a támadók. Ez ismét azt mutatja, hogy a nyilvános exploitkódok megjelenése és a tömeges kihasználás között ma már gyakran csak órák vagy egyetlen nap telik el. 

A Microsoft a sérülékenységet már a 2026. júliusi Patch Tuesday során javította, ezért a legfontosabb védekezési lépés a SharePoint 2016, SharePoint 2019 és SharePoint Subscription Edition legfrissebb biztonsági frissítéseinek telepítése. Azok a szervezetek, amelyek internet felől elérhető, még nem frissített SharePoint-kiszolgálókat üzemeltetnek, jelenleg fokozott kockázatnak vannak kitéve, mivel a sérülékenységhez nyilvánosan elérhető exploit áll rendelkezésre, és annak aktív kihasználását már független kutatók is megerősítették.

FORRÁS