Podatność w Microsoft SharePoint Server umożliwia nieuwierzytelnionemu atakującemu zdalne obejście mechanizmu uwierzytelnienia przez sieć. Wysoka ocena CVSS 9.1 wskazuje na poważne ryzyko naruszenia poufności i integralności danych.
▸ Pokaż oryginał (EN)
Weak authentication in Microsoft Office SharePoint allows an unauthorized attacker to bypass a security feature over a network.
Błąd sklasyfikowany jako CWE-1390 (Weak Authentication) oznacza, że implementacja mechanizmu uwierzytelnienia w Microsoft SharePoint jest niewystarczająco rygorystyczna. Atakujący bez żadnych uprawnień (PR:N) i bez interakcji użytkownika (UI:N) może wysłać specjalnie spreparowane żądanie przez sieć, które zostanie zaakceptowane przez serwer pomimo braku prawidłowej tożsamości. W efekcie mechanizm kontroli dostępu zostaje ominięty.
Atakujący może uzyskać nieautoryzowany dostęp do chronionych zasobów SharePoint (wysoki wpływ na poufność i integralność danych), co może prowadzić do odczytu, modyfikacji lub usunięcia dokumentów i danych przechowywanych na serwerze.
Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55040
Microsoft SharePoint Server — wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NMicrosoft SharePoint Server
APPMicrosoft20162019< 16.0.19725.20434
CISA KEV — szczegółyi
- Dostawcai
- Microsoft ↗
- Produkti
- SharePoint
- Data dodania do KEVi
- 18 sierpnia 2026
- Termin remediation (USA)i
- 21 sierpnia 2026(po terminie)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
oryginał ENMicrosoft SharePoint contains a weak authentication vulnerability which allows an unauthorized attacker to bypass a security feature over a network.
oryginał ENPowiązane podatności
RCE przez deserializację niezaufanych danych w Microsoft SharePoint
Zdalne wykonanie kodu poprzez deserializację w Microsoft SharePoint Server
RCE przez deserializację niezaufanych danych w Microsoft SharePoint Server
RCE przez deserialization w Microsoft SharePoint Server (on-premises)
Microsoft SharePoint Server – privilege escalation bez uwierzytelnienia