Aanvallers zijn actief bezig CVE-2026-55040 te misbruiken, een kritieke authenticatiebypass in Microsoft SharePoint met een CVSS-score van 9,1. Microsoft patchte de kwetsbaarheid al in de Patch Tuesday-update van juli, maar sinds onderzoeksbureau Rapid7 deze week een werkende Python-proof-of-concept publiceerde, is de exploitatie in de praktijk begonnen.
Het lek zit in de manier waarop SharePoint JWT-tokens verwerkt, specifiek in de klassen SPJsonWebSecurityTokenHandlerV2 en SPJsonWebSecurityBaseTokenHandlerV2. De aanval combineert vier afzonderlijke zwakheden: een token met header “alg: none” (waardoor een handtekening niet meer nodig is), het hergebruiken van het x5t-veld van een actor-token met de vingerafdruk van SharePoints eigen STS-certificaat, en het misbruiken van certificaatvalidatie die buiten de vertrouwde TrustedSecurityTokenServices om plaatsvindt. Zo kan een aanvaller een vervalste handtekening laten accepteren zonder ooit in te loggen.
Het resultaat: een niet-geauthenticeerde aanvaller kan zich voordoen als elke willekeurige SharePoint-gebruiker en met diens rechten data inzien of wijzigen. Rapid7’s proof-of-concept gaat daarbij verder dan alleen de bypass demonstreren — het script somt ook gebruikers van de domeincontroller op via hun SID en spoort sitebeheerders op, precies het soort informatie dat een aanvaller nodig heeft voor de volgende stap.
Volgens telemetrie zijn er sinds 19 juli al twaalf pogingen tot misbruik geregistreerd, afkomstig van acht IP-adressen verspreid over vijf landen: Hongkong, Japan, Nederland, Taiwan en de Verenigde Staten. Het is dit jaar al de vijfde SharePoint-kwetsbaarheid die actief wordt misbruikt.
Organisaties die de julipatch nog niet hebben uitgerold, doen er goed aan dat per direct te doen — een werkende PoC in omloop betekent dat de drempel voor misbruik nu voor iedereen laag ligt, niet alleen voor gevorderde aanvallers.
Bron: The Hacker News
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.