En proof of concept-exploit för en kritisk sårbarhet i Microsoft SharePoint används redan i attacker, bara en dag efter att Rapid7 publicerade tekniska detaljer och exploitkod. Sårbarheten gör det möjligt för oautentiserade angripare att utge sig för att vara SharePoint-användare eller administratörer och komma åt eller ändra data.

Exploitkod riktar sig mot autentiseringsfel i SharePoint

Sårbarheten, som spåras som CVE-2026-55040, påverkar valideringen av JWT-token i Microsoft SharePoint. Angripare behöver inga giltiga inloggningsuppgifter för att utnyttja SharePoint JWT-sårbarheten.

Ett framgångsrikt utnyttjande gör det möjligt för en angripare att utföra åtgärder som en SharePoint-användare eller administratör. Microsoft uppger att detta kan exponera filer och göra det möjligt att ändra data, även om sårbarheten inte påverkar systemets tillgänglighet.

Microsoft åtgärdade problemet i sina Patch Tuesday-uppdateringar i juli 2026. Företaget uppmanade organisationer som använder SharePoint Enterprise Server 2016 och SharePoint Server 2019 att installera de tillgängliga säkerhetsuppdateringarna.

Rapid7-forskaren Stephen Fewer publicerade en detaljerad teknisk analys och proof of concept-kod på tisdagen. Hotunderrättelseföretaget Defused rapporterade dagen därpå att angripare redan hade använt den offentliga exploiten mot företagets SharePoint-honeypots.

Tusentals SharePoint-servrar är fortfarande exponerade

Shadowserver spårar mer än 8 500 Microsoft SharePoint-servrar som är exponerade mot internet. Det är oklart hur många av dessa servrar som är honeypots, har uppdaterats eller fortfarande är sårbara för SharePoint JWT-sårbarheten.

Microsoft har klassificerat CVE-2026-55040 som ett attraktivt mål för angripare. Företaget har dock ännu inte klassificerat sårbarheten som aktivt utnyttjad i verkliga attacker.

Den snabba användningen av exploitkoden i attacker understryker risken för organisationer som ännu inte har installerat uppdateringarna från juli. Publikt tillgängliga SharePoint-servrar kan vara särskilt attraktiva mål eftersom angripare kan testa exponerade system på distans.

CISA uppmanar organisationer att begränsa åtkomsten

CISA varnade nätverksansvariga för potentiella attacker mot CVE-2026-55040 den 15 juli. Myndigheten rekommenderade organisationer att inte exponera SharePoint-servrar direkt mot internet om det inte är nödvändigt.

När publik åtkomst krävs rekommenderar CISA att servern placeras bakom en Layer 7-reverse proxy eller en annan säkerhetskontroll på applikationsnivå.

Organisationer bör också blockera extern åtkomst till SharePoint Central Administration. Dessutom bör kommunikationen mellan SharePoint-farmservrar och databaser begränsas till endast de system som behöver den.

Säkerhetsteam bör granska Microsofts rekommendationer för att härda SharePoint, installera säkerhetsuppdateringarna från juli 2026 och undersöka ovanlig autentiseringsaktivitet. Övervakning av oväntad kontoimpersonering eller ändringar i SharePoint-innehåll kan hjälpa till att identifiera försök att utnyttja sårbarheten.

SharePoint är fortsatt ett vanligt mål för attacker

CISA har lagt till 14 aktivt utnyttjade sårbarheter i Microsoft SharePoint i sin katalog Known Exploited Vulnerabilities sedan november 2021. Åtta av dessa sårbarheter har även använts i ransomwareattacker.

På tisdagen bekräftade CISA också att ransomwaregrupper utnyttjar CVE-2026-45659, en SharePoint-sårbarhet med hög allvarlighetsgrad som möjliggör fjärrkörning av kod och har utnyttjats aktivt sedan början av juli.

Den senaste aktiviteten visar varför organisationer bör behandla SharePoint JWT-sårbarheten som brådskande. Att installera säkerhetsuppdateringen och minska onödig exponering mot internet är fortfarande de viktigaste åtgärderna för att begränsa risken.


0 svar till ”Hackare utnyttjar ny JWT-sårbarhet i Microsoft SharePoint i attacker”