En proof of concept-utnyttelse for en kritisk sårbarhet i Microsoft SharePoint brukes allerede i angrep, bare én dag etter at Rapid7 publiserte tekniske detaljer og utnyttelseskode. Sårbarheten gjør det mulig for uautentiserte angripere å utgi seg for å være SharePoint-brukere eller administratorer og få tilgang til eller endre data.

Utnyttelseskode retter seg mot autentiseringsomgåelse i SharePoint

Sårbarheten, som spores som CVE-2026-55040, påvirker valideringen av JWT-tokener i Microsoft SharePoint. Angripere trenger ikke gyldig påloggingsinformasjon for å utnytte SharePoint JWT-sårbarheten.

Vellykket utnyttelse gjør det mulig for en angriper å utføre handlinger som en SharePoint-bruker eller administrator. Microsoft opplyser at dette kan eksponere filer og gjøre det mulig å endre data, selv om sårbarheten ikke påvirker systemets tilgjengelighet.

Microsoft rettet problemet i sine Patch Tuesday-oppdateringer i juli 2026. Selskapet oppfordret organisasjoner som bruker SharePoint Enterprise Server 2016 og SharePoint Server 2019, til å installere de tilgjengelige sikkerhetsoppdateringene.

Rapid7-forskeren Stephen Fewer publiserte en detaljert teknisk analyse og proof of concept-kode tirsdag. Trusseletterretningsselskapet Defused rapporterte dagen etter at angripere allerede hadde brukt den offentlige utnyttelsen mot selskapets SharePoint-honeypots.

Tusenvis av SharePoint-servere er fortsatt eksponert

Shadowserver sporer mer enn 8 500 Microsoft SharePoint-servere som er eksponert mot internett. Det er uklart hvor mange av disse serverne som er honeypots, har blitt oppdatert eller fortsatt er sårbare for SharePoint JWT-sårbarheten.

Microsoft har klassifisert CVE-2026-55040 som et attraktivt mål for angripere. Selskapet har imidlertid ennå ikke klassifisert sårbarheten som aktivt utnyttet i reelle angrep.

Hastigheten som utnyttelseskoden dukket opp i angrep med, understreker risikoen for organisasjoner som ikke har installert oppdateringene fra juli. Offentlig tilgjengelige SharePoint-servere kan være spesielt attraktive mål fordi angripere kan teste eksponerte systemer eksternt.

CISA oppfordrer organisasjoner til å begrense tilgangen

CISA advarte nettverksansvarlige om potensielle angrep mot CVE-2026-55040 den 15. juli. Myndigheten anbefalte organisasjoner å ikke eksponere SharePoint-servere direkte mot internett med mindre det er nødvendig.

Når offentlig tilgang er nødvendig, anbefaler CISA å plassere serveren bak en Layer 7-reverse proxy eller en annen sikkerhetskontroll på applikasjonslaget.

Organisasjoner bør også blokkere ekstern tilgang til SharePoint Central Administration. I tillegg bør kommunikasjonen mellom SharePoint-farmservere og databaser begrenses til kun systemene som trenger den.

Sikkerhetsteam bør gjennomgå Microsofts veiledning for sikring av SharePoint, installere sikkerhetsoppdateringene fra juli 2026 og undersøke uvanlig autentiseringsaktivitet. Overvåking av uventet kontoetterligning eller endringer i SharePoint-innhold kan bidra til å identifisere forsøk på utnyttelse.

SharePoint er fortsatt et hyppig mål for angrep

CISA har lagt til 14 aktivt utnyttede Microsoft SharePoint-sårbarheter i sin Known Exploited Vulnerabilities-katalog siden november 2021. Åtte av disse sårbarhetene har også blitt brukt i ransomware-angrep.

Tirsdag bekreftet CISA også at ransomware-grupper utnytter CVE-2026-45659, en SharePoint-sårbarhet med høy alvorlighetsgrad som muliggjør ekstern kjøring av kode og har vært aktivt utnyttet siden begynnelsen av juli.

Den siste aktiviteten viser hvorfor organisasjoner bør behandle SharePoint JWT-sårbarheten som kritisk. Å installere sikkerhetsoppdateringen og redusere unødvendig eksponering mot internett er fortsatt de viktigste tiltakene for å begrense risikoen.


0 responses to “Hackere utnytter ny JWT-sårbarhet i Microsoft SharePoint i angrep”