Атаки на SharePoint: публичный PoC подтолкнул эксплуатацию обхода аутентификации
Злоумышленники начали эксплуатировать недавно раскрытую уязвимость в Microsoft SharePoint после того, как в свободном доступе появился демонстрационный код (proof-of-concept). Речь идёт о CVE-2026-55040 с оценкой CVSS 9.1 — критическом обходе механизма безопасности, связанном со слабой аутентификацией. Microsoft закрыла брешь в рамках июльского «вторника обновлений» 2026 года.
В бюллетене компания пояснила, что уязвимость позволяет обойти проверку подлинности за счёт подмены личности: атакующий может раскрыть файлы и изменить данные, однако повлиять на доступность системы не в состоянии.
Как устроена атака
По данным Rapid7, чей PoC и взяли на вооружение злоумышленники, проблема кроется в конвейере проверки JWT-токенов. Уязвимость объединяет сразу четыре слабых места в двух классах, отвечающих за разбор и валидацию сервисных Bearer-токенов (SPJsonWebSecurityTokenHandlerV2 и SPJsonWebSecurityBaseTokenHandlerV2), и позволяет неаутентифицированному удалённому атакующему подделать корректный токен и выдать себя за любого пользователя сайта.
Цепочка выглядит так: во внешнем заголовке токена указывается alg: none, из-за чего подпись вообще не требуется. Заголовок x5t внутреннего токена содержит отпечаток собственного STS-сертификата SharePoint, что позволяет найти ключ подписи без всякой проверки. Найденный сертификат отсутствует в списке доверенных служб (TrustedSecurityTokenServices), но издатель всё равно принимается. Наконец, подпись внутреннего токена может быть любой ненулевой строкой вроде AAAA — её никто не проверяет.
PoC на Python использует поддельный токен, чтобы обратиться к контроллеру домена жертвы, перечислить пользователей по SID и автоматически найти учётную запись администратора сайта.
Масштаб эксплуатации
Кто именно стоит за атаками и каковы их цели, пока неизвестно. По телеметрии KEVIntel, с 19 июля 2026 года зафиксировано 12 попыток эксплуатации, причём восемь из них пришлись на 12 и 13 августа — то есть непосредственно после публикации PoC. Попытки исходили с восьми уникальных IP-адресов, относящихся к пяти странам и регионам: Гонконгу, Японии, Нидерландам, Тайваню и США.
На фоне всплеска активности администраторам SharePoint настоятельно рекомендуют своевременно устанавливать обновления — это остаётся основной мерой защиты.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.