CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2026-55040

Obejście uwierzytelnienia w Microsoft SharePoint Server (RCE-ready)

CVSS 9.1v3.1pub. 2026-07-14upd. 2026-08-18

Podatność w Microsoft SharePoint Server umożliwia nieuwierzytelnionemu atakującemu zdalne obejście mechanizmu uwierzytelnienia przez sieć. Wysoka ocena CVSS 9.1 wskazuje na poważne ryzyko naruszenia poufności i integralności danych.

Pokaż oryginał (EN)

Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-1390 (Weak Authentication) oznacza, że implementacja mechanizmu uwierzytelnienia w Microsoft SharePoint jest niewystarczająco rygorystyczna. Atakujący bez żadnych uprawnień (PR:N) i bez interakcji użytkownika (UI:N) może wysłać specjalnie spreparowane żądanie przez sieć, które zostanie zaakceptowane przez serwer pomimo braku prawidłowej tożsamości. W efekcie mechanizm kontroli dostępu zostaje ominięty.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów SharePoint (wysoki wpływ na poufność i integralność danych), co może prowadzić do odczytu, modyfikacji lub usunięcia dokumentów i danych przechowywanych na serwerze.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55040

Kogo dotyczy

Microsoft SharePoint Server — wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Microsoft SharePoint Server

    APP
    Microsoft
    20162019< 16.0.19725.20434

CISA KEV — szczegółyi

Dostawcai
Microsoft
Produkti
SharePoint
Data dodania do KEVi
18 sierpnia 2026
Termin remediation (USA)i
21 sierpnia 2026(po terminie)
Wymagana akcja (CISA)i

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

oryginał EN
Opis CISAi

Microsoft SharePoint contains a weak authentication vulnerability which allows an unauthorized attacker to bypass a security feature over a network.

oryginał EN
🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 21 sierpnia 2026
CWE
Referencje

Powiązane podatności

CVE-2026-50522CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację niezaufanych danych w Microsoft SharePoint

CVE-2026-58644CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server

CVE-2026-20963CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserializację niezaufanych danych w Microsoft SharePoint Server

CVE-2025-53770CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE przez deserialization w Microsoft SharePoint Server (on-premises)

CVE-2023-29357CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Microsoft SharePoint Server – privilege escalation bez uwierzytelnienia