A támadók villámgyorsan kihasználják a Microsoft SharePoint kritikus hitelesítés-megkerülési sérülékenységét

Kritikus SharePoint-hiba: már támadják a CVE-2026-55040 sérülékenységet

A fenyegetési szereplők kevesebb mint 24 órával a részletes technikai kutatás és a nyilvános proof-of-concept közzététele után már megkezdték az internet felől elérhető Microsoft SharePoint szerverek támadását egy kritikus hitelesítés-megkerülési sérülékenység kihasználásával.

A CVE-2026-55040 azonosítójú sérülékenység a Microsoft SharePoint Server támogatott, helyben telepített – on-premises – kiadásait érinti, és 9,1-es, kritikus CVSS-pontszámmal rendelkezik. A hiba lehetővé teszi, hogy egy érvényes hitelesítő adatokkal nem rendelkező távoli támadó hitelesítési tokeneket hamisítson, és megszemélyesítsen egy SharePoint-felhasználót – megfelelő körülmények között akár egy webhely-adminisztrátort is.

A Defused fenyegetésfelderítő vállalat augusztus 12-én arról számolt be, hogy SharePoint honeypot rendszereit már olyan támadások érték, amelyek a Rapid7 biztonsági kutatója, Stephen Fewer által egy nappal korábban közzétett proof-of-concept kódot használták. Ez az aktivitás korai bizonyíték arra, hogy a támadók rendkívül gyorsan beépítik a nyilvánosan hozzáférhető technikát internetes szkennelési és kihasználási műveleteikbe.

A megfigyelések egyelőre nem bizonyítják, hogy a támadóknak a CVE-2026-55040 segítségével valódi vállalati rendszereket is sikerült kompromittálniuk. A honeypotokon észlelt aktivitás bizonyítja a rosszindulatú próbálkozásokat és a támadói érdeklődést, de önmagában nem mutatja meg, hány valódi SharePoint-telepítést törtek fel, mely csoportok állnak a támadások mögött, illetve mit tettek az esetleges hozzáférés megszerzését követően.

Az exploit rendkívül gyors átvétele ugyanakkor jelentősen növeli a kockázatot azoknál a szervezeteknél, amelyek még nem telepítették a Microsoft júliusi biztonsági frissítéseit. A Microsoft már a technikai részletek nyilvánosságra kerülése előtt is „Exploitation More Likely”, vagyis valószínűsíthetően kihasználható kategóriába sorolta a CVE-2026-55040-et.

A sérülékenység különösen súlyos, mert a Rapid7 bizonyította, hogy összekapcsolható egy másik SharePoint távoli kódfuttatási hibával, a CVE-2026-63520 sérülékenységgel. Ezt a második hibát a Microsoft a 2026. augusztusi biztonsági frissítések részeként javította.

A két sérülékenység együttes kihasználásával egy hitelesítetlen támadó az internetről kiindulva akár tetszőleges kód végrehajtásáig is eljuthat egy sérülékeny SharePoint szerveren.

Hiba a SharePoint bizalmi rendszerében

A CVE-2026-55040 nem hagyományos jelszóalapú támadás. A kihasználásához a támadónak nem kell jelszót ellopnia, munkamenet-cookie-t megszereznie, többtényezős hitelesítést megkerülnie vagy rávennie egy alkalmazottat egy rosszindulatú dokumentum megnyitására.

A sérülékenység ehelyett azt a mechanizmust érinti, amelynek segítségével a SharePoint eldönti, hogy egy JSON Web Token – JWT – megbízhatónak tekinthető-e.

A JWT-ket széles körben használják identitási és jogosultsági információk alkalmazások és szolgáltatások közötti továbbítására. Egy token tartalmazhat a felhasználót, a kérést végrehajtó alkalmazást, a token címzettjét és az adott identitáshoz tartozó jogosultságokat leíró állításokat. A kriptográfiai aláírás célja annak megakadályozása, hogy egy támadó ezeket az adatokat módosítsa vagy meghamisítsa.

A Rapid7 elemzése szerint a SharePoint szolgáltatások közötti hitelesítési folyamata egymásba ágyazott tokenstruktúrát használ. Egy külső token tartalmazza a felhasználó adatait, míg egy beágyazott „actor token” azt az alkalmazást képviseli, amely a felhasználó nevében jár el.

A Rapid7 szerint a CVE-2026-55040-et nem egyetlen elszigetelt programozási hiba okozza. A sérülékenység a SharePoint JWT-validációs folyamatának négy különálló gyengeségéből áll össze, amelyek kombinálva válnak veszélyessé.

Az első és legalapvetőbb probléma, hogy az érintett kód kifejezetten kikapcsolja azt a követelményt, amely szerint a tokeneknek érvényes kriptográfiai aláírással kell rendelkezniük. A SharePoint ezt követően az issuer és a tanúsítvány ellenőrzésének bizonyos részeit saját, egyedi logikájával végzi.

Egy második gyengeség lehetővé teszi, hogy az actor tokenben a támadó által meghatározott tanúsítvány-ujjlenyomatot a SharePoint-telepítés által megbízhatónak tekintett tanúsítvánnyal párosítsák.

A Rapid7 megállapította, hogy egy támadó egy hitelesítést nem igénylő metadata végponton keresztül megszerezheti a SharePoint Security Token Service nyilvános tanúsítványát, majd annak ujjlenyomatára hivatkozhat egy meghamisított tokenben.

Az alkalmazás ezt a tanúsítványt úgy kezeli, mintha az actor token aláíró tanúsítványa lenne, azonban ezt követően nem ellenőrzi a token aláírását a megfelelő kriptográfiai kulccsal.

A Rapid7 emellett az issuer ellenőrzésében, valamint egy későbbi tokenaláírás-ellenőrzésben is gyengeségeket azonosított, amely utóbbi nem biztosít valódi kriptográfiai hitelesítést.

E hibák együttes eredményeként a SharePoint elfogadhat egy meghamisított JWT-t, majd az abban található állításokból hitelesített SharePoint-identitást hozhat létre.

A kutatás a SharePoint Server Subscription Edition elemzésén alapult, beleértve a Microsoft.SharePoint.IdentityModel komponenst, valamint a szolgáltatások közötti bearer tokenek feldolgozásáért és validálásáért felelős osztályokat.

A Rapid7 szerint a támadási lánc lehetővé teszi, hogy egy hitelesítetlen távoli támadó tokent hamisítson, majd megszemélyesítsen egy kiválasztott SharePoint-felhasználót.

A támadónak továbbra is azonosítania kell a megszemélyesíteni kívánt fiókot, például felhasználónév, User Principal Name vagy biztonsági azonosító alapján. Ez azonban a gyakorlatban csak korlátozott védelmet jelent, mivel a vállalati e-mail-címek formátuma, az adminisztrátori fiókok neve és a címtárinformációk sok esetben felderíthetők vagy kikövetkeztethetők.

A Rapid7 teljes technikai elemzése és proof-of-concept eszköze augusztus 11-én jelent meg, közel egy hónappal a sérülékenység július 14-i koordinált nyilvánosságra hozatalát követően.

A megszemélyesítéstől a teljes szerverkompromittálásig

Önmagában a CVE-2026-55040 lehetővé teszi, hogy egy támadó átlépje a SharePoint hitelesítési határát, és a megszemélyesített felhasználó jogosultságaival hajtson végre műveleteket.

A Microsoft szerint a sikeres kihasználás hozzáférést biztosíthat fájlokhoz, illetve lehetővé teheti adatok módosítását, bár a sérülékenység közvetlenül nem érinti a rendszer rendelkezésre állását.

A kockázat azonban jelentősen nagyobbá válik, ha a hitelesítés megkerülését más, hitelesített SharePoint-felhasználók számára elérhető sérülékenységekkel kombinálják.

A Rapid7 a CVE-2026-55040-et egy zero-day kutatási projekt során fedezte fel, amely végül egy kétlépcsős támadási láncot eredményezett.

A második sérülékenység a CVE-2026-63520, egy SharePoint távoli kódfuttatási hiba, amelyet a Microsoft augusztus 11-én javított.

A CVE-2026-63520 lehetővé teszi, hogy egy rosszindulatú, hitelesített felhasználó nem biztonságos .NET deszerializációt váltson ki. A Rapid7 egy egyedi .NET gadget chain megoldást fejlesztett, amely tetszőleges műveletek végrehajtására, köztük operációs rendszer szintű parancsok futtatására is alkalmas.

A sérülékenységen keresztül elindított kód annak a Windows szolgáltatásfióknak a jogosultságaival fut, amely az érintett SharePoint-webhelyet működteti.

A két sérülékenység kombinációja megszünteti a CVE-2026-63520 hitelesítési követelményét. A támadó először hamis identitástokent hozhat létre, majd az így megszerzett SharePoint-hozzáféréssel elérheti a deszerializációs hibát.

Az eredmény egy hitelesítés nélküli távoli kódfuttatási – RCE – támadási lánc lehet.

Ez a különbség kulcsfontosságú a védekezés szempontjából. Egy olyan sérülékenység, amely önmagában alacsony jogosultságú fiókot igényel, kevésbé sürgősnek tűnhet. Egy hitelesítés-megkerülési hiba azonban megszüntetheti ezt az előfeltételt, és ugyanazt a sérülékenységet közvetlenül az internetről kihasználható támadási útvonallá változtathatja.

A Rapid7 egyelőre nem tette közzé a CVE-2026-63520 teljes technikai részleteit vagy proof-of-concept kódját. A vállalat közlése szerint ezt a nyilvánosságra hozatalt követő 30 napon belül tervezi.

A CVE-2026-55040 exploitjának azonnali elérhetősége azonban azt jelenti, hogy a támadók már most áttörhetik a hitelesítési réteget azokon a szervereken, amelyekről hiányzik a júliusi frissítés, majd további gyengeségeket kereshetnek a hitelesített SharePoint támadási felületen.

A Microsoft augusztusi javításokat adott ki a CVE-2026-63520-ra a SharePoint Server Subscription Edition, SharePoint Server 2019 és SharePoint Enterprise Server 2016 rendszerekhez. A probléma a Microsoft Project Server és az Office Web Apps Server egyes verzióit is érinti.

SharePoint szerverek ezrei maradtak közvetlenül elérhetők

A Shadowserver internetes mérései szerint több mint 8500 rendszer tesz közvetlenül elérhetővé Microsoft SharePoint szolgáltatásokat az interneten.

Ez a szám nem azonos a sérülékeny szerverek számával. Tartalmazhat már frissített telepítéseket, biztonsági kutatási rendszereket, honeypotokat, valamint olyan szervereket is, amelyek pontos verziója távolról nem állapítható meg.

Jól mutatja azonban a potenciális támadási felület nagyságát.

A nyilvánosan hozzáférhető SharePoint-telepítések vonzó célpontok, mivel a platform gyakran szolgál bizalmas dokumentumok, belső kommunikációk, munkavállalói nyilvántartások, projektadatok és üzleti munkafolyamatok tárhelyeként.

A SharePoint emellett jellemzően Active Directoryhoz, adatbázisokhoz, Office-szolgáltatásokhoz és más belső rendszerekhez kapcsolódik.

Egy kompromittált szerver ezért jóval többet jelenthet egyetlen webalkalmazás elvesztésénél. Konfigurációjától, a szolgáltatásfiók jogosultságaitól és hálózati elhelyezkedésétől függően kiindulóponttá válhat hitelesítőadat-lopáshoz, oldalirányú mozgáshoz, perzisztencia kialakításához és további vállalati erőforrások eléréséhez.

A nyilvános exploitkód megjelenése a fenyegetés jellegét is megváltoztatta. Augusztus 11. előtt a CVE-2026-55040 kihasználásához önálló technikai kutatásra vagy nem nyilvános információkra volt szükség.

A támadók most már működő kódot tanulmányozhatnak és módosíthatnak anélkül, hogy saját maguknak kellene reprodukálniuk az eredeti sérülékenységkutatást.

A sérülékenység nyilvánosságra kerülése és az automatizált támadások megjelenése közötti idő rendkívül rövid lehet. A Defused honeypot-megfigyelései alapján ebben az esetben nagyjából egyetlen napra volt szükség.

A Microsoft hivatalos státusza még nem követte le az új aktivitást

A jelentés készítésekor a Microsoft Security Response Center még nem módosította a CVE-2026-55040 státuszát úgy, hogy az aktívan kihasznált sérülékenységként szerepeljen.

A Microsoft továbbra is „Exploitation More Likely” besorolást alkalmazott, ahelyett hogy megerősítette volna a valódi környezetekben történő kihasználást.

Ez nem feltétlenül ellentmondás.

A Microsoft minősítéséhez jellemzően több bizonyíték szükséges, mint a honeypotokon észlelt exploitkísérletek. A vállalat például sikeres kihasználásra, érintett ügyfélkörnyezetekre vagy bizonyítható támadás utáni tevékenységre vonatkozó adatokat várhat a státusz megváltoztatása előtt.

A védekező szervezeteknek azonban nem szabad a hivatalos „exploited” minősítés hiányát úgy értelmezniük, hogy biztonságosan elhalaszthatják a javítást.

Működő nyilvános exploit áll rendelkezésre, rosszindulatú rendszerek már SharePoint-célpontok ellen használják, és egy kapcsolódó sérülékenység a hitelesítés megkerülését szerveroldali kódfuttatássá alakíthatja.

A jelenlegi helyzet legpontosabb értékelése ezért az, hogy rosszindulatú kihasználási kísérleteket már megfigyeltek, miközben a valódi szervezetek elleni sikeres kompromittálások mértéke továbbra sem ismert.

A CISA már korábban is a SharePoint-rendszerek megerősítésére figyelmeztetett

Az amerikai Cybersecurity and Infrastructure Security Agency – CISA – júliusban SharePoint biztonsági riasztást adott ki, miután több, a platformot érintő sérülékenység kihasználását is észlelték.

A CISA arra kérte a szervezeteket, hogy lehetőség szerint ne tegyék közvetlenül elérhetővé SharePoint szervereiket az internetről, kivéve, ha a külső hozzáférés működési szempontból feltétlenül szükséges.

Ha a kitettség nem szüntethető meg, a szolgáltatást Layer 7 reverse proxy vagy más alkalmazásszintű biztonsági kontroll mögé ajánlott helyezni.

A CISA azt is javasolta, hogy a SharePoint Central Administration külső hozzáférését blokkolják, a farm komponensei és az adatbázis-rendszerek közötti kommunikációt pedig kizárólag az engedélyezett gépekre és szükséges portokra korlátozzák.

Ezek az intézkedések csökkentik a támadó számára elérhető felületek számát, és megnehezítik a továbblépést egy kompromittált, internet felé néző szerverről.

A CVE-2026-55040 a jelentés készítésekor még nem került be a CISA Known Exploited Vulnerabilities – KEV – katalógusába. A felvétel kötelező javítási határidőt jelentene az amerikai szövetségi polgári szervek számára, de a magánszektor szereplőinek nem érdemes erre várniuk.

A CISA 2021 novembere óta 14 aktívan kihasznált SharePoint-sérülékenységet tart nyilván, amelyek közül nyolcat ransomware-tevékenységgel is összefüggésbe hoztak.

Egy másik SharePoint-hibát már ransomware-támadásokban is használnak

A legújabb fejleményekkel párhuzamosan a CISA a CVE-2026-45659 bejegyzését is frissítette, jelezve, hogy a sérülékenységet ransomware-kampányokban használják.

A CVE-2026-45659 egy magas súlyosságú SharePoint deszerializációs sérülékenység, amely lehetővé teszi, hogy egy alacsony jogosultságú hitelesített támadó távolról kódot futtasson.

A hiba aktív kihasználása már július elején ismert volt, a ransomware-besorolás pedig most azt is megerősíti, hogy pénzügyileg motivált támadásokban használják.

Jelenleg nincs nyilvános bizonyíték arra, hogy a CVE-2026-55040-et már kombinálták volna a CVE-2026-45659-cel. A két sérülékenységet ezért nem szabad megerősített exploitláncként kezelni.

Együttes jelenlétük ugyanakkor egy szélesebb körű védelmi problémára világít rá.

Ha a támadó a CVE-2026-55040 segítségével hitelesített felhasználóvá válhat, akkor olyan sérülékenységeket is elérhet, amelyek normál esetben felhasználói fiókot igényelnének.

A szervezeteknek ezért a teljes SharePoint patchállapotukat kell felmérniük, nem pedig egymástól független problémaként kezelni az egyes CVE-ket.

Mely SharePoint-verziók érintettek?

A Microsoft CVE-bejegyzése alapján az érintett on-premises termékek közé tartozik a SharePoint Enterprise Server 2016, SharePoint Server 2019 és SharePoint Server Subscription Edition.

A SharePoint Online nem szerepel az érintett rendszerek között.

A Microsoft 365-öt használó szervezeteknek ugyanakkor érdemes ellenőrizniük, hogy nem működtetnek-e továbbra is on-premises vagy hibrid SharePoint farmot régebbi alkalmazásokhoz, belső portálokhoz, kereséshez, munkafolyamatokhoz vagy dokumentumkezeléshez.

Ez azért fontos, mert egy szervezet mondhatja azt, hogy már SharePoint Online-ra migrált, miközben korlátozott feladatokra továbbra is üzemeltet régi helyi szervereket.

Az elfelejtett vagy nem megfelelően leltározott rendszerek különösen veszélyesek, ha továbbra is hozzáférhetők az internetről.

A Microsoft júliusi frissítései között szerepelt a KB5002891 a SharePoint Server 2016-hoz és a KB5002882 a SharePoint Server Subscription Editionhöz. A Microsoft külön csomagokat tett közzé a SharePoint Server 2019-hez és egyes nyelvfüggő komponensekhez is.

Az augusztusi, második lépcsős RCE-hibához kiadott javítások:

  • KB5002893 – SharePoint Server Subscription Edition, build 16.0.19725.20522;
  • KB5002894 és KB5002896 – SharePoint Server 2019, build 16.0.10417.20198;
  • KB5002905 és KB5002906 – SharePoint Enterprise Server 2016, build 16.0.5565.1001.

A rendszergazdáknak az egyes termékekhez és nyelvi konfigurációkhoz szükséges pontos csomagokat a Microsoft Security Update Guide és a kapcsolódó támogatási dokumentáció alapján kell meghatározniuk.

A frissítés telepítése csak a helyreállítás egyik része

A SharePoint javítása összetettebb folyamat lehet, mint egy hagyományos Windows munkaállomás frissítése.

A biztonsági csapatoknak meg kell győződniük arról, hogy a megfelelő csomagokat a farm minden szerverére telepítették, és ahol szükséges, a SharePoint Products Configuration Wizard, illetve annak parancssori megfelelője, a PSConfig is sikeresen lefutott.

Előfordulhat ugyanis, hogy egy csomag már megjelenik a Windows frissítési előzményeiben, miközben maga a SharePoint farm még nincs teljesen frissítve.

A web front-end és alkalmazásszerverek eltérő buildszintje működési problémákat okozhat, és a sérülékenységi állapot megállapítását is bizonytalanná teheti.

A Microsoft júliusi frissítései termékspecifikus előfeltételeket és ismert problémákat is tartalmaznak. A SharePoint Workflow Managert használó szervezeteknek például szükségük lehet annak megfelelő frissítésére a SharePoint kumulatív frissítése előtt.

A Microsoft egyes konfigurációknál hitelesítési promptokat, workflow-hibákat és Office-dokumentumok megjelenítésével kapcsolatos problémákat is dokumentált.

Ezek a kompatibilitási kérdések tesztelést igényelnek, de nem indokolják egy sérülékeny, internet felől elérhető szerver további kitettségét.

Ha egy szervezet nem tudja azonnal frissíteni a termelési farmot, a külső hozzáférést a javítás befejezéséig meg kell szüntetni vagy szigorúan korlátozni kell.

A Microsoft külön figyelmeztet arra is, hogy az ismétlődő hitelesítési problémák megkerülésére ne kapcsolják ki az olyan védelmeket, mint a SessionCookieTransformProtectionEnabled, mivel ez gyengítheti a hitelesítés biztonságát.

Mit tegyenek most a védekező szervezetek?

Az on-premises SharePoint rendszereket üzemeltető szervezeteknek a nyilvános exploit megjelenését sürgős kockázatváltozásként kell kezelniük.

A biztonsági csapatoknak haladéktalanul azonosítaniuk kell minden SharePoint szervert, meg kell állapítaniuk, hogy azok közül melyek érhetők el az internetről, és ellenőrizniük kell a ténylegesen telepített buildverziókat.

Nem elegendő kizárólag az eszközleltár vagy a központi frissítéskezelő rendszer állapotára támaszkodni.

A CVE-2026-55040 júliusi javítását és a CVE-2026-63520 augusztusi javítását egyaránt telepíteni kell.

Ahol a külső hozzáférés nem feltétlenül szükséges, azt meg kell szüntetni. A szükséges publikus SharePoint-rendszereket alkalmazási rétegű reverse proxy vagy webalkalmazás-tűzfal mögé érdemes helyezni, ezek azonban csak kiegészítő védelmet jelentenek, és nem helyettesítik a javításokat.

A SharePoint Central Administration internetes elérését meg kell akadályozni, a menedzsmentfelületeket dedikált adminisztrációs hálózatokra kell korlátozni, a SharePoint webszerverek, alkalmazásszerverek és adatbázisok közötti kapcsolatokat pedig a feltétlenül szükséges kommunikációra kell szűkíteni.

A biztonsági műveleti csapatoknak át kell vizsgálniuk a webes, hitelesítési, proxy-, endpoint- és Windows eseménynaplókat, különös tekintettel:

  • váratlan felhasználói identitásokra;
  • rendellenes bearer tokenekre;
  • szokatlan adminisztratív műveletekre;
  • megmagyarázhatatlan fájlmódosításokra;
  • SharePoint application pool identitások által indított parancsokra.

Mivel a sérülékenység megszemélyesítést tesz lehetővé, egy sikeres támadás bizonyos alkalmazásnaplókban egy legitim felhasználó tevékenységeként jelenhet meg.

Ezért a vizsgálóknak össze kell vetniük a SharePoint eseményeit a forrás IP-címekkel, munkamenet-előzményekkel, proxyadatokkal és az adott felhasználó megszokott aktivitásával.

Egy ismert felhasználónév megjelenése önmagában nem bizonyítja, hogy valóban az adott személy kezdeményezte a kérést.

Ha egy rendszeren meggyőző jelek utalnak korábbi kihasználásra, azt potenciálisan kompromittáltnak kell tekinteni, izolálni kell a hálózattól és forenzikus vizsgálatnak kell alávetni.

A biztonsági frissítés telepítése önmagában nem távolítja el a támadó által korábban telepített web shelleket, ütemezett feladatokat, ellopott hitelesítő adatokat vagy más perzisztencia-mechanizmusokat.

Gyorsan bezárul a lehetőség a még nem frissített szervezetek előtt

A CVE-2026-55040 azért különösen veszélyes, mert egy alapvető biztonsági döntést ás alá: azt, hogy egy távoli kérés valóban hitelesített felhasználótól származik-e.

A Rapid7 kutatása azt mutatja, hogy több, látszólag különálló validációs gyengeség kombinálásával egy meghamisított token legitimnek tűnhet a SharePoint számára.

A CVE-2026-63520 pedig megmutatja, hogy az identitási réteg ilyen jellegű hibája milyen gyorsan vezethet az alapul szolgáló szerver feletti irányítás megszerzéséhez.

Az, hogy a proof-of-concept közzétételét követően egyetlen napon belül megjelentek a nyilvános kihasználási kísérletek, egyértelműen jelzi, hogy a türelmi idő véget ért.

Bár a sikeresen kompromittált szervezetek száma továbbra sem ismert, a védekező oldal már három fontos ténnyel számolhat: működő nyilvános exploit áll rendelkezésre, rosszindulatú felhasználását már észlelték, és SharePoint-rendszerek ezrei lehetnek közvetlenül elérhetők az internetről.

Az érintett on-premises SharePoint-verziókat használó szervezetek számára ezért már nem egyszerűen egy következő karbantartási időszakra ütemezhető rutinfrissítésről van szó.

A prioritás az internetes kitettség azonnali ellenőrzése, a júliusi és augusztusi biztonsági javítások telepítése, a SharePoint farm teljes frissítési folyamatának befejezése, valamint annak kivizsgálása, hogy a támadók elérhették-e a rendszert a javítás előtt.

Az oldal tartalma nem másolható!