Логотип SharePoint и взлом аутентификации

Злоумышленники атакуют SharePoint после публикации PoC

Злоумышленники начали эксплуатировать недавно раскрытую уязвимость в Microsoft SharePoint после публикации кода подтверждения концепции (PoC). Речь идет о критическом обходе аутентификации, который позволяет выдать себя за любого пользователя сайта.

Уязвимость получила идентификатор CVE-2026-55040 и оценку CVSS 9.1. Она была исправлена Microsoft в рамках июльского пакета обновлений Patch Tuesday 2026 года. Компания описала проблему как возможность обхода функции аутентификации.

Как работает эксплойт

Согласно анализу Rapid7, уязвимость связана с несколькими проблемами в конвейере проверки JWT-токенов. Она объединяет четыре слабых места, позволяющих неаутентифицированному злоумышленнику подделать действительный JWT и выдать себя за любого пользователя сайта SharePoint.

Уязвимость находится в двух классах, реализующих логику синтаксического анализа и проверки токенов для Bearer-токенов типа service-to-service (S2S):

  • SPJsonWebSecurityTokenHandlerV2
  • SPJsonWebSecurityBaseTokenHandlerV2

Цепочка эксплуатации выглядит так:

  • Атакующий отправляет JWT с «alg: none» во внешнем заголовке, поэтому внешний токен не требует подписи.
  • Заголовок x5t содержит отпечаток сертификата STS самой SharePoint, что позволяет разрешить ключ подписи без проверки.
  • Разрешенный сертификат не входит в TrustedSecurityTokenServices, что позволяет принять эмитента.
  • Подпись токена — непустое значение, например «AAAA», которое никогда не проверяется.

Эксплойт от Rapid7 на Python использует поддельный JWT для запроса контроллера домена, перечисления пользователей по SID и автоматического поиска SID администратора сайта.

Активная эксплуатация в дикой природе

По данным компании Defused Cyber, злоумышленники уже используют PoC-эксплойт от Rapid7. Это очередной пример того, как свежие уязвимости быстро применяются в реальных атаках.

Телеметрия KEVIntel показывает, что с 19 июля 2026 года зафиксировано 12 попыток эксплуатации. Восемь из них пришлись на 12 и 13 августа 2026 года, что указывает на влияние публикации PoC. Попытки исходили с восьми уникальных IP-адресов из пяти стран и регионов: Гонконг, Япония, Нидерланды, Тайвань и США.

Пока неясно, кто стоит за этими атаками и какие у них конечные цели.

«Функция аутентификации может быть обойдена, так как эта уязвимость позволяет выдавать себя за другого пользователя. Эксплуатация может позволить злоумышленнику раскрыть файлы и изменить данные, но не может повлиять на доступность системы».

Microsoft в своем уведомлении об уязвимости подчеркнула, что злоумышленник может манипулировать данными, но не может вывести систему из строя.

Рекомендации

Учитывая всплеск активности, пользователям SharePoint настоятельно рекомендуется своевременно устанавливать обновления безопасности. Это критически важно для предотвращения несанкционированного доступа.

Читайте также: Что такое компьютерный вирус: виды и способы защиты

Источник: The Hacker News

Похожие записи