Атаки на SharePoint: публичный PoC подтолкнул эксплуатацию обхода аутентификации

· Безопасность
После публикации Rapid7 демонстрационного эксплойта злоумышленники начали активно использовать критическую уязвимость CVE-2026-55040 в Microsoft SharePoint, позволяющую подделать JWT и выдать себя за любого пользователя.

cover.svg

Злоумышленники начали эксплуатировать недавно раскрытую уязвимость в Microsoft SharePoint после того, как в свободном доступе появился демонстрационный код (proof-of-concept). Речь идёт о CVE-2026-55040 с оценкой CVSS 9.1 — критическом обходе механизма безопасности, связанном со слабой аутентификацией. Microsoft закрыла брешь в рамках июльского «вторника обновлений» 2026 года.

В бюллетене компания пояснила, что уязвимость позволяет обойти проверку подлинности за счёт подмены личности: атакующий может раскрыть файлы и изменить данные, однако повлиять на доступность системы не в состоянии.

Как устроена атака

По данным Rapid7, чей PoC и взяли на вооружение злоумышленники, проблема кроется в конвейере проверки JWT-токенов. Уязвимость объединяет сразу четыре слабых места в двух классах, отвечающих за разбор и валидацию сервисных Bearer-токенов (SPJsonWebSecurityTokenHandlerV2 и SPJsonWebSecurityBaseTokenHandlerV2), и позволяет неаутентифицированному удалённому атакующему подделать корректный токен и выдать себя за любого пользователя сайта.

Цепочка выглядит так: во внешнем заголовке токена указывается alg: none, из-за чего подпись вообще не требуется. Заголовок x5t внутреннего токена содержит отпечаток собственного STS-сертификата SharePoint, что позволяет найти ключ подписи без всякой проверки. Найденный сертификат отсутствует в списке доверенных служб (TrustedSecurityTokenServices), но издатель всё равно принимается. Наконец, подпись внутреннего токена может быть любой ненулевой строкой вроде AAAA — её никто не проверяет.

PoC на Python использует поддельный токен, чтобы обратиться к контроллеру домена жертвы, перечислить пользователей по SID и автоматически найти учётную запись администратора сайта.

Масштаб эксплуатации

Кто именно стоит за атаками и каковы их цели, пока неизвестно. По телеметрии KEVIntel, с 19 июля 2026 года зафиксировано 12 попыток эксплуатации, причём восемь из них пришлись на 12 и 13 августа — то есть непосредственно после публикации PoC. Попытки исходили с восьми уникальных IP-адресов, относящихся к пяти странам и регионам: Гонконгу, Японии, Нидерландам, Тайваню и США.

На фоне всплеска активности администраторам SharePoint настоятельно рекомендуют своевременно устанавливать обновления — это остаётся основной мерой защиты.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.