Podatność CVE-2026-55040 w serwerowych wersjach Microsoft SharePoint pozwala nieuwierzytelnionemu napastnikowi obejść mechanizm logowania i działać w witrynie z uprawnieniami istniejącego użytkownika — łącznie z kontem administratora. Ocena bazowa to 9.1 w skali CVSS (Common Vulnerability Scoring System, skala 0-10 opisująca powagę luki). 1 18 sierpnia 2026 roku CISA dopisała ją do katalogu Known Exploited Vulnerabilities, czyli listy podatności z potwierdzonym wykorzystaniem w atakach. 2
TL;DR
- Produkt: SharePoint Server w wersjach lokalnych — 2016, 2019 oraz Subscription Edition. Usługa SharePoint Online nie jest objęta tym wpisem. 1
- Wektor: żądanie sieciowe bez uwierzytelnienia, wykorzystujące błąd w walidacji tokenu JWT (JSON Web Token — podpisany token używany do potwierdzania tożsamości). 3
- Skutek: działanie w witrynie jako dowolny znany użytkownik, w tym administrator. 3
- Status wykorzystania: ataki obserwowane w ciągu godzin od publikacji kodu dowodowego 11 sierpnia. 4 5
- Poprawka: wydana w ramach aktualizacji z lipca 2026 roku. 3
- Pierwszy ruch: ustalenie, które serwery SharePoint mają wersję sprzed poprawki, i pilna aktualizacja wraz z dokończeniem konfiguracji farmy.
Na czym polega luka
Błąd znajduje się w ścieżce weryfikacji tokenów JWT. Serwer akceptuje token, który powinien zostać odrzucony, i przypisuje żądaniu tożsamość wskazaną w tym tokenie. Napastnik nie potrzebuje hasła ani żadnych uprawnień początkowych — wystarczy dostęp sieciowy do podatnej instancji. 3
Opis w bazie NVD jest zwięzły: słabe uwierzytelnianie w SharePoint pozwala nieuprawnionemu napastnikowi obejść mechanizm zabezpieczający przez sieć. 1 Konsekwencje zależą od tego, kim stanie się napastnik po obejściu logowania. Jeżeli podszyje się pod administratora witryny, uzyskuje dostęp do zawartości oraz do funkcji administracyjnych danej kolekcji witryn.
Osobno warto odnotować ustalenie zespołu Rapid7, który opisał podatność: możliwe jest łączenie jej z drugą, niezałataną luką w celu uzyskania zdalnego wykonania kodu bez uwierzytelnienia. 3 To istotna różnica w ocenie ryzyka — samo obejście logowania jest poważne, ale scenariusz łańcuchowy prowadzi do przejęcia serwera.
Dlaczego to trafia w polskie firmy
SharePoint w wersji lokalnej pozostaje w Polsce standardem tam, gdzie dane nie mogą opuścić infrastruktury organizacji: w administracji publicznej, w sektorze finansowym, w spółkach przemysłowych i u dostawców realizujących kontrakty z klauzulami o przechowywaniu danych na miejscu. Serwer SharePoint zwykle nie jest systemem brzegowym w sensie technicznym, ale w praktyce bywa udostępniony pracownikom zdalnym i kontrahentom.
Zawartość podnosi stawkę. Farmy SharePoint gromadzą dokumentację projektową, umowy, dane kadrowe i wewnętrzne procedury. Uwierzytelnienie jako administrator witryny oznacza dostęp do materiału, który świetnie nadaje się do dalszych ataków socjotechnicznych wewnątrz organizacji.
Co zrobić w 24-48 godzin
- Zinwentaryzuj instalacje lokalne. SharePoint Server 2016, 2019 i Subscription Edition — każda farma, także testowa i wyłączona z bieżącego użytku, ale nadal osiągalna sieciowo.
- Wdróż aktualizację z lipca 2026 roku i dokończ konfigurację. W przypadku SharePoint sama instalacja pakietu nie kończy procesu — konieczne jest uruchomienie kreatora konfiguracji na każdym serwerze farmy i sprawdzenie numerów kompilacji. Poprawka podnosi wersje do 16.0.5561.1001 (2016), 16.0.10417.20175 (2019) oraz 16.0.19725.20434 (Subscription Edition). 1
- Ogranicz dostęp z internetu. Jeżeli natychmiastowa aktualizacja nie jest możliwa, rekomendowanym podejściem jest odcięcie dostępu spoza sieci firmowej i wymuszenie połączenia przez VPN na czas wdrożenia poprawki.
- Przejrzyj logi pod kątem prób wykorzystania. Warto szukać żądań uwierzytelnionych bez poprzedzającego je poprawnego logowania, nietypowych sesji administracyjnych oraz operacji na uprawnieniach i zawartości wykonanych poza godzinami pracy.
- Sprawdź trwałość dostępu. Po skutecznym ataku typowe są: nowe konta, dodane uprawnienia, zmodyfikowane strony oraz wgrane pliki wykonywalne. Aktualizacja usuwa podatność, ale nie usuwa dostępu uzyskanego wcześniej.
Wskaźniki kompromitacji
Publiczne listy adresów IP i sygnatur zmieniają się z dnia na dzień, dlatego zamiast statycznych wskaźników skuteczniejsze jest szukanie wzorca zachowania: żądań do punktów końcowych SharePoint zawierających tokeny o nietypowej strukturze, operacji administracyjnych wykonanych z adresów spoza puli firmowej oraz nagłego wzrostu liczby pobrań dokumentów przez pojedyncze konto.
Zespołom bez własnego monitoringu rekomendujemy porównanie logów serwera z datą publikacji kodu dowodowego, czyli 11 sierpnia 2026 roku, ponieważ ataki rozpoczęły się w ciągu godzin od tej publikacji. 4 Wcześniejszy okres także wymaga sprawdzenia, ale to właśnie po tej dacie ruch skanujący gwałtownie wzrósł.
W razie potwierdzenia incydentu zalecamy kontakt z CSIRT NASK (dawniej CERT Polska) i zabezpieczenie logów przed rotacją.
Źródła
Zobacz też
- CVE-2026-33824: luka w usłudze IKE w Windows z terminem naprawy do 21 sierpnia
- CVE-2026-44745: Luka w SAP Approuter pozwala na przejęcie dostępu
- CVE-2026-59310: krytyczna luka w VMware vCenter wykorzystywana w globalnej kampanii
Przypisy
-
Opis podatności, ocena 9.1 CVSS oraz wersje, w których naprawiono błąd. — nvd.nist.gov › CVE 2026 55040 ↩ ↩2 ↩3 ↩4
-
Wpis CISA z 18 sierpnia 2026 r. dodający cztery podatności do katalogu aktywnie wykorzystywanych. — cisa.gov › cisa adds four known exploited vulnerabilities c… ↩
-
Analiza techniczna obejścia uwierzytelniania w ścieżce walidacji tokenu JWT oraz możliwość połączenia z drugą luką. — rapid7.com › ra microsoft sharepoint jwt token authentication… ↩ ↩2 ↩3 ↩4 ↩5
-
Doniesienia o wykorzystaniu luki w atakach wkrótce po publikacji kodu dowodowego. — bleepingcomputer.com › hackers leverage new microsoft sharepoint exploi… ↩ ↩2
-
Potwierdzenie aktywnego wykorzystania obejścia uwierzytelniania w SharePoint. — thehackernews.com › attackers exploit sharepoint ↩
// Komentarze ...
Dodaj komentarz