Aanvallers zijn een keten van twee Microsoft SharePoint-kwetsbaarheden aan het uitproberen die hen in potentie willekeurige code laat uitvoeren op onbeveiligde servers. Dat meldt dreigingsinlichtingenbedrijf Defused op basis van waargenomen aanvalsverkeer.
De eerste schakel, CVE-2026-55040, is een authenticatie-bypass in de JWT-tokenvalidatie van SharePoint waarmee een aanvaller zonder inloggegevens toch kan opereren met de rechten van een sitegebruiker of zelfs beheerder. De tweede, CVE-2026-63520, zit in de Business Connectivity Services (BCS) van SharePoint en maakt, mits eerst de authenticatie is omzeild, remote code execution mogelijk. Defused meldde op 25 augustus: “De JWT-bypass (55040) werd toegepast, gevolgd door intensieve enumeratie van beheerdersaccounts en het aftasten van de Business Data Catalog-sink achter CVE-2026-63520. Nog geen codeuitvoering waargenomen.”
Voor beide lekken circuleert inmiddels publiek bruikbare exploitcode. Rapid7-onderzoeker Stephen Fewer publiceerde op 11 augustus een proof-of-concept voor de authenticatie-bypass, die binnen een dag werd omgebouwd tot een bruikbaar aanvalsscript. VulnCheck-onderzoeker Jonathan Peterson volgde op 24 augustus met een PoC voor het tweede lek in de keten.
Microsoft classificeert CVE-2026-63520 zelf als een kwetsbaarheid die aantrekkelijk is voor aanvallers, maar heeft actieve misbruik van dat specifieke lek nog niet bevestigd. Voor CVE-2026-55040 gaf CISA overheidsinstanties al op 18 augustus opdracht om te patchen, vanwege aanvallen die toen al gaande waren.
Dat aanvallers nu concreet bezig zijn de twee lekken aan elkaar te knopen, is een teken dat een werkende exploitketen dichterbij komt: de authenticatie-bypass alleen levert toegang op, maar pas in combinatie met het tweede lek ontstaat volledige controle over de server. Organisaties die SharePoint on-premises draaien, vaak juist bedrijven die om compliance-redenen niet naar SharePoint Online zijn overgestapt, doen er verstandig aan om beide patches met voorrang te installeren, ook als er nog geen bevestigde codeuitvoering in het wild is gezien. Wie dat nog niet kan, doet er goed aan de toegang tot de beheerinterface van SharePoint tijdelijk te beperken tot bekende IP-adressen en logs actief te controleren op verdachte JWT-tokens en ongebruikelijke BCS-aanroepen.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.