En proof of concept-udnyttelse af en kritisk sårbarhed i Microsoft SharePoint bliver allerede brugt i angreb, blot én dag efter at Rapid7 offentliggjorde tekniske detaljer og exploitkode. Sårbarheden gør det muligt for uautoriserede angribere at udgive sig for at være SharePoint-brugere eller administratorer og få adgang til eller ændre data.
Exploitkode retter sig mod omgåelse af SharePoint-godkendelse
Sårbarheden, der spores som CVE-2026-55040, påvirker valideringen af JWT-tokens i Microsoft SharePoint. Angribere behøver ikke gyldige loginoplysninger for at udnytte SharePoint JWT-sårbarheden.
En vellykket udnyttelse gør det muligt for en angriber at udføre handlinger som en SharePoint-bruger eller administrator. Microsoft oplyser, at dette kan eksponere filer og gøre det muligt at ændre data, selvom sårbarheden ikke påvirker systemets tilgængelighed.
Microsoft rettede problemet i sine Patch Tuesday-opdateringer i juli 2026. Virksomheden opfordrede organisationer, der bruger SharePoint Enterprise Server 2016 og SharePoint Server 2019, til at installere de tilgængelige sikkerhedsopdateringer.
Rapid7-forskeren Stephen Fewer offentliggjorde tirsdag en detaljeret teknisk analyse og proof of concept-kode. Trusselsanalysevirksomheden Defused rapporterede dagen efter, at angribere allerede havde brugt den offentlige exploit mod virksomhedens SharePoint-honeypots.
Tusindvis af SharePoint-servere er stadig eksponeret
Shadowserver sporer mere end 8.500 Microsoft SharePoint-servere, der er eksponeret mod internettet. Det er uklart, hvor mange af disse servere der er honeypots, er blevet opdateret eller fortsat er sårbare over for SharePoint JWT-sårbarheden.
Microsoft har klassificeret CVE-2026-55040 som et attraktivt mål for angribere. Virksomheden har dog endnu ikke klassificeret sårbarheden som aktivt udnyttet i reelle angreb.
Den hastighed, hvormed exploitkoden dukkede op i angreb, understreger risikoen for organisationer, der ikke har installeret opdateringerne fra juli. Offentligt tilgængelige SharePoint-servere kan være særligt attraktive mål, fordi angribere kan teste eksponerede systemer eksternt.
CISA opfordrer organisationer til at begrænse adgangen
CISA advarede netværksansvarlige om potentielle angreb mod CVE-2026-55040 den 15. juli. Myndigheden anbefalede organisationer ikke at eksponere SharePoint-servere direkte mod internettet, medmindre det er nødvendigt.
Når offentlig adgang er nødvendig, anbefaler CISA at placere serveren bag en Layer 7-reverse proxy eller en anden sikkerhedskontrol på applikationslaget.
Organisationer bør også blokere ekstern adgang til SharePoint Central Administration. Derudover bør kommunikationen mellem SharePoint-farmservere og databaser begrænses til de systemer, der har behov for den.
Sikkerhedsteams bør gennemgå Microsofts vejledning til sikring af SharePoint, installere sikkerhedsopdateringerne fra juli 2026 og undersøge usædvanlig godkendelsesaktivitet. Overvågning af uventet kontoefterligning eller ændringer i SharePoint-indhold kan hjælpe med at identificere forsøg på udnyttelse.
SharePoint er fortsat et hyppigt mål for angreb
CISA har føjet 14 aktivt udnyttede Microsoft SharePoint-sårbarheder til sit Known Exploited Vulnerabilities-katalog siden november 2021. Otte af disse sårbarheder er også blevet brugt i ransomwareangreb.
Tirsdag bekræftede CISA også, at ransomwaregrupper udnytter CVE-2026-45659, en SharePoint-sårbarhed med høj alvorlighedsgrad, som muliggør fjernkørsel af kode og har været aktivt udnyttet siden begyndelsen af juli.
Den seneste aktivitet viser, hvorfor organisationer bør behandle SharePoint JWT-sårbarheden som presserende. Installation af sikkerhedsopdateringen og reduktion af unødvendig eksponering mod internettet er fortsat de vigtigste tiltag til at begrænse risikoen.


0 svar til “Hackere udnytter ny JWT-sårbarhed i Microsoft SharePoint i angreb”