Bedreigingsactoren zijn begonnen met het misbruiken van een nieuw onthulde Microsoft SharePoint-kwetsbaarheid na de release van een proof-of-concept (PoC)-code.
De kwetsbaarheid in kwestie is CVE-2026-55040 (CVSS-score: 9,1), wat verwijst naar een kritieke omzeiling van beveiligingsfuncties die voortkomt uit zwakke authenticatie. Het is door Microsoft gepatcht als onderdeel van de Patch Tuesday-updates van juli 2026.
“De authenticatiefunctie kan worden omzeild omdat deze kwetsbaarheid nabootsing van identiteit mogelijk maakt”, zei Microsoft vorige maand in een advies over de fout. “Door misbruik te maken van dit beveiligingslek kan een aanvaller bestanden vrijgeven en gegevens wijzigen, maar de aanvaller heeft geen invloed op de beschikbaarheid van het systeem.”
Volgens Defused Cyber maken bedreigingsactoren gebruik van een PoC-exploit die eerder deze week door Rapid7 werd vrijgegeven, wat eens te meer aangeeft dat nieuwe fouten worden misbruikt bij aanvallen in de echte wereld.
Succesvolle exploitatie van CVE-2026-55040 kan een niet-geverifieerde aanvaller in staat stellen de authenticatie op een kwetsbare SharePoint-server te omzeilen en willekeurige bewerkingen uit te voeren als gebruiker of beheerder van een SharePoint-site. De kwetsbaarheid is volgens Rapid7 te wijten aan “verschillende problemen” in de JWT-tokenvalidatiepijplijn.
Concreet worden er vier verschillende zwakke punten aan elkaar gekoppeld, zodat een niet-geverifieerde externe aanvaller een geldige JWT kan vervalsen en zich kan voordoen als een gebruiker van een SharePoint-site. Rapid7 zei dat het probleem zich in twee verschillende klassen bevindt die de tokenparseer- en validatielogica voor Bearer service-to-service (S2S) tokens implementeren –
- SPJsonWebSecurityTokenHandlerV2
- SPJsonWebSecurityBaseTokenHandlerV2
De hele keten kan als volgt door een aanvaller worden misbruikt:
- De aanvaller stuurt een JWT met “alg: none” in de buitenste header, dus er is geen handtekening vereist in het buitenste token.
- De x5t-header van het actor-token bevat SharePoint’s eigen STS-certificaatvingerafdruk, waardoor het mogelijk is om een ondertekeningssleutel zonder verificatie op te lossen.
- Het opgeloste certificaat bevindt zich niet in TrustedSecurityTokenServices, waardoor de uitgever kan worden geaccepteerd.
- De handtekening van het actortoken is een niet-lege waarde, bijvoorbeeld AAAA, die nooit wordt geverifieerd.
De op Python gebaseerde PoC van Rapid7 gebruikt het vervalste JWT-token om de domeincontroller van een doel te bevragen, gebruikers op te sommen op SID en de SID automatisch te lokaliseren zodat de gebruiker een sitebeheerder kan vinden.
Op het moment van schrijven is het onduidelijk wie er achter de uitbuitingsactiviteiten zit en wat hun einddoelen zijn. Telemetriegegevens verzameld door KEVIntel laten zien dat er sinds 19 juli 2026 in totaal twaalf exploitatiepogingen zijn geregistreerd. Hiervan vonden er acht plaats op 12 en 13 augustus 2026, wat aangeeft dat de vrijgave van de PoC een rol heeft gespeeld bij deze inspanningen.
De twaalf misbruikpogingen zijn afkomstig van acht unieke IP-adressen die overeenkomen met vijf landen en regio’s, waaronder Hong Kong, Japan, Nederland, Taiwan en de VS. In het licht van een piek in actieve exploitatie worden SharePoint-gebruikers geadviseerd om hun instances up-to-date te houden voor optimale bescherming.