A támadók aktívan vizsgálják az internet felől elérhető Microsoft SharePoint szervereket egy újonnan dokumentált sérülékenységi lánc kihasználására, amely képes megkerülni a hitelesítést és távoli kódfuttatást elérni. Ez tovább növeli a nyomást azokon a szervezeteken, amelyek még nem telepítették a Microsoft 2026. júliusi és augusztusi biztonsági frissítéseit.
A kialakuló támadási lánc két sérülékenységet kombinál: a CVE-2026-55040 azonosítójú, kritikus hitelesítésmegkerülési hibát a SharePoint JSON Web Token ellenőrzési folyamatában, valamint a CVE-2026-63520 azonosítójú, magas súlyosságú hibát a SharePoint Business Connectivity Services komponensében, amely tetszőleges kód végrehajtására használható fel.
Bár a két sérülékenység technikai szerepe eltérő, együttes hatásuk lényegesen veszélyesebb. Az első lehetővé teheti egy hitelesítetlen támadó számára, hogy legitim SharePoint-felhasználónak vagy akár rendszergazdának adja ki magát. A második pedig ebből a privilegizált SharePoint-hozzáférésből utat nyithat az alapul szolgáló szerveren történő kódfuttatás felé.
A Defused fenyegetésfelderítő vállalat augusztus 25-én arról számolt be, hogy honeypot rendszerei olyan kéréseket kaptak, amelyek megfeleltek a kétlépcsős támadási láncnak. A megfigyelt aktivitás először a JWT-hitelesítés megkerülésének kihasználására tett kísérletekkel indult, majd kiterjedt rendszergazda-felderítés és a CVE-2026-63520 sérülékenységhez kapcsolódó Business Data Catalog funkció vizsgálata követte.
A Defused közlése szerint ezekben a konkrét honeypot-interakciókban nem figyeltek meg sikeres kódfuttatást. Ez fontos különbség: az aktivitás azt igazolja, hogy a támadók vizsgálják vagy validálják a teljes láncot, de önmagában nem bizonyítja, hogy minden próbálkozás kompromittált SharePoint szerverhez vezetett.
Mindazonáltal mindkét sérülékenységhez megjelent nyilvános proof-of-concept kód, ami jelentősen csökkenti a kihasználás technikai küszöbét. Emellett növeli annak valószínűségét is, hogy a szkennelési, exploitfejlesztési és opportunista támadási tevékenység felgyorsul, ahogy a fenyegetési szereplők automatizált eszközeikbe építik a technikákat.
Két sérülékenység együtt hitelesítés nélküli RCE-útvonalat hoz létre
Az első sérülékenység, a CVE-2026-55040, júliusban került nyilvánosságra a Microsoft és a Rapid7 révén. A hiba CVSS 3.1 pontszáma 9,1, így kritikus súlyosságúnak számít.
A Microsoft biztonsági közleménye szerint a sérülékenység lehetővé teszi egy jogosulatlan támadó számára, hogy hálózaton keresztül megkerüljön egy SharePoint biztonsági funkciót. A sikeres kihasználás fájlokhoz való hozzáférést és adatok módosítását teheti lehetővé, bár a Microsoft egyedi értékelése szerint a sérülékenység közvetlen rendelkezésre állási hatással nem jár.
A Rapid7 későbbi technikai vizsgálata megállapította, hogy a probléma nem egyetlen elszigetelt validációs hibából ered. A kutatók négy különálló gyengeséget azonosítottak a JWT-ellenőrzési folyamatban, amelyek kombinálásával elfogadott token hamisítható.
A SharePoint szolgáltatások közötti hitelesítési tokeneket használ, amelyek egy külső JWT-t tartalmaznak felhasználói állításokkal, valamint egy beágyazott „actor token”-t, amely a hívó alkalmazást képviseli. Az actor tokent elvileg megbízható tanúsítvánnyal kell kriptográfiailag aláírni.
A Rapid7 azonban olyan gyengeségeket talált, amelyek többek között a kötelezően aláírt tokenek ellenőrzésének letiltásához, az actor token aláírásának elégtelen vizsgálatához, túlságosan megengedő tanúsítvány-elfogadáshoz és egy olyan tokenaláírás-ellenőrzéshez kapcsolódtak, amely nem biztosította az elvárt kriptográfiai hitelességet.
Ezek együttesen lehetővé tehették, hogy egy távoli, érvényes SharePoint-fiókkal nem rendelkező támadó olyan tokent készítsen, amelyet a sérülékeny szerver másik felhasználó hiteles tokenjeként fogad el. A kiválasztott identitástól függően a támadó akár magas jogosultságú SharePoint-fiókot is megszemélyesíthet.
A Rapid7 augusztus 11-én tette közzé a CVE-2026-55040 technikai elemzését és proof-of-concept szkriptjét. Körülbelül egy nappal később már megjelentek a kihasználási kísérletekről szóló jelentések, ami jól mutatja, milyen gyorsan alakítható át működő kutatás rosszindulatú szkenneléssé.
A hitelesítés megkerülése önmagában is súlyos, mivel aláássa azt a biztonsági határt, amely a hitelesítetlen internetes felhasználókat elválasztja a megbízható SharePoint-identitásoktól. Teljes hatása azonban akkor válik igazán nyilvánvalóvá, amikor a CVE-2026-63520 sérülékenységgel kombinálják.
A Business Connectivity Services válik a kódfuttatás útvonalává
A CVE-2026-63520 a SharePoint Business Connectivity Services, röviden BCS komponensét érinti, amely arra szolgál, hogy a SharePoint külső üzleti rendszerekhez, például adatbázisokhoz, webszolgáltatásokhoz és .NET assembly-khez kapcsolódhasson.
A Microsoft a sérülékenységet 8,1-es CVSS-pontszámmal értékelte, és helytelen bemenet-ellenőrzési hibaként sorolta be. A Rapid7 szerint minden támogatott SharePoint Server verziót érint, és lehetővé teheti kód végrehajtását a SharePoint-webhely szolgáltatásfiókjának jogosultságaival.
A sérülékenység azért áll fenn, mert az érintett SharePoint-verziók képesek nem biztonságos .NET-típusokat példányosítani Business Connectivity Services metaadatokból.
Miután egy támadó megszerzi a szükséges SharePoint-jogosultságokat – például a CVE-2026-55040 kihasználásával –, elérheti a sérülékeny funkciót és manipulálhat egy Business Data Catalog modellt.
A Business Data Catalog, vagy BDC az az alapkomponens, amely lehetővé teszi külső üzleti rendszerek SharePointon keresztüli elérését. A BDC-modelleket rendszerint strukturált XML-metaadatok írják le, amelyek meghatározzák a külső rendszert, az érintett .NET-osztályokat és azokat a metódusokat, amelyeket a SharePointnak meg kell hívnia.
Ez a rugalmasság azonban veszélyessé válik, ha a platform olyan típusokat is elfogad, amelyeket nem lenne szabad példányosítania.
A VulnCheck elemzése szerint az augusztusi biztonsági frissítés egy új ValidateSafeBcsType nevű validációs rutint vezetett be. A javított implementáció a kért .NET-típusokat egy BCSAllowedTypeNames nevű engedélyezési listával veti össze, és blokkolja azokat, amelyek nem szerepelnek explicit módon az allowlisten.
A javított és sérülékeny kód elemzése alapján egy rosszindulatú BDC-modell képes lehetett elérni a .NET Activator.CreateInstance funkcióját. Ezzel támadó által kiválasztott osztályok példányosíthatók, végül pedig olyan metódus érhető el, amely támadó által kontrollált adatok deszerializálására alkalmas, ezzel tetszőleges kódfuttatáshoz vezetve.
A CVE-2026-63520 tehát nem egyszerű fájlfeltöltési hiba. A SharePoint legitim, külső rendszerek integrációjára szolgáló funkcionalitását használja ki, és a platform .NET-objektumok betöltésére és kezelésére szolgáló képességét alakítja végrehajtási mechanizmussá.
Egy teljes támadás során az ellenfél először hamis JWT-t készíthet a CVE-2026-55040 segítségével, privilegizált SharePoint-felhasználónak adhatja ki magát, megszerezheti a privilegizált műveletekhez szükséges request-verification értéket, majd a Business Data Catalogon keresztül kihasználhatja a CVE-2026-63520 sérülékenységet.
A végeredmény egy hitelesítés nélküli útvonal a hálózati peremtől egészen az operációs rendszer szintű kódfuttatásig a SharePoint szerveren.
A nyilvános exploitfejlesztés tovább gyorsítja a fenyegetést
A Rapid7 eredetileg egy olyan kutatás során fejlesztette ki a sérülékenységi láncot, amely azt vizsgálta, hogy nyilvánosan hozzáférhető mesterségesintelligencia-modellek képesek-e segíteni súlyos hibák felfedezésében egy összetett, zárt forráskódú vállalati termékben.
A vállalat szerint a folyamat agentikus AI-munkafolyamatokat kombinált manuális kódellenőrzéssel, reverse engineeringgel és tapasztalt biztonsági kutatók iránymutatásával.
A kutatás végül működő, hitelesítés nélküli SharePoint RCE-láncot eredményezett, amelyet a Rapid7 május 18-án jelentett a Microsoftnak.
A Microsoft két nappal később megerősítette a megállapításokat, majd két havi frissítési ciklusra osztotta a javítást. A hitelesítésmegkerülési részt júliusban, a nem biztonságos típuspéldányosítási hibát pedig augusztusban javították.
A Rapid7 augusztus 11-én hozta nyilvánosságra a CVE-2026-63520 sérülékenységet, de kezdetben visszatartotta a teljes technikai részleteket. Augusztus 24-én további információkat tett közzé, miután egy harmadik fél egymástól függetlenül részletes műszaki kutatást publikált.
Ugyanezen a napon a VulnCheck kutatója, Jonathan Peterson részletesen elemezte a láncot, és bemutatta, hogyan kapcsolható össze a hitelesítés megkerülése a Business Data Catalog sérülékenységével.
A VulnCheck közlése szerint teljes exploitot fejlesztett, emellett védelmi erőforrásokat is készített, például verzióazonosító képességeket, hálózati detektálási szignatúrákat és csomagrögzítéseket.
A vállalat becslése szerint legalább 8500 valódi SharePoint szerver volt nyilvánosan elérhető az interneten, miután megpróbálták kiszűrni a honeypotokat és duplikált találatokat.
A Shadowserver Foundation külön internetes mérési adatai szerint több mint 8700 SharePoint-rendszer volt online elérhető.
Ezeket a számokat nem szabad sérülékeny szerverek számaként értelmezni. Az internetes vizsgálatok javított rendszereket, tesztkörnyezeteket és honeypotokat is azonosíthatnak a valóban sebezhető, nem frissített telepítések mellett.
A számok ugyanakkor jól mutatják a potenciális támadási felület méretét.
A SharePoint szerverek különösen vonzó célpontok, mivel gyakran tartalmaznak bizalmas dokumentumokat, belső levelezést, szellemi tulajdont, munkavállalói adatokat és operatív nyilvántartásokat. Emellett sok esetben Active Directoryhoz, adatbázisokhoz, identitáskezelő rendszerekhez és más magas értékű vállalati szolgáltatásokhoz is kapcsolódnak.
Egy kompromittált SharePoint szerver ezért nem csupán dokumentumlopásra használható. Konfigurációjától és a szolgáltatásfiók jogosultságaitól függően belépési pontot biztosíthat credentiallopáshoz, perzisztenciához, laterális mozgáshoz és más belső rendszerek elleni támadásokhoz is.
A hitelesítés megkerülésének kihasználását már megerősítették
A két sérülékenység aktuális kihasználási státusza nem azonos.
A CISA augusztus 18-án felvette a CVE-2026-55040 sérülékenységet a Known Exploited Vulnerabilities Catalog listájára, ezzel megerősítve, hogy a hitelesítésmegkerülési hibát valós támadásokban kihasználták.
A besorolás alapján az amerikai szövetségi polgári ügynökségeknek a Binding Operational Directive 22-01 szerint meghatározott határidőn belül kell elvégezniük a javítást.
A Microsoft a CVE-2026-63520 esetében azt közölte, hogy a kihasználás valószínűbb, ugyanakkor a jelentés idején még nem jelölte hivatalosan a hibát aktívan kihasználtként.
A Defused által látott honeypot-forgalom újabb bizonyíték arra, hogy a támadók már a teljes láncot vizsgálják. A vállalat azonban azt közölte, hogy a Business Data Catalog komponens vizsgálata során nem figyelt meg sikeres kódfuttatást.
A legpontosabb jelenlegi értékelés tehát az, hogy a CVE-2026-55040 kihasználása bizonyított, míg a támadók már aktívan tesztelik azokat a feltételeket, amelyek a CVE-2026-63520 révén távoli kódfuttatáshoz vezethetnek.
Ez a státusz gyorsan változhat, mivel mindkét támadási lépcsőhöz elérhetővé váltak a technikai részletek.
A SharePoint továbbra is intenzív támadások célpontja
Az új aktivitás egy szélesebb, on-premises SharePoint rendszerek elleni támadási hullám részeként jelent meg.
Júliusban a CISA három további SharePoint-sérülékenység – CVE-2026-32201, CVE-2026-45659 és CVE-2026-56164 – aktív kihasználására figyelmeztetett internet felől elérhető szervereken.
Az ügynökség azt javasolta, hogy a szervezetek vizsgálják felül a Microsoft SharePoint-biztonsági hardening ajánlásait, és ne tegyék közvetlenül elérhetővé az on-premises SharePoint rendszereket az internetről, hacsak erre nincs valódi üzleti igény.
A CVE-2026-45659, amely nem megbízható adatok deszerializálásához kapcsolódó SharePoint RCE-sérülékenység, ransomware-tevékenységgel is összefüggésbe hozható.
Ransomware-operátorok általi kihasználása jól mutatja, hogyan fejlődhet egy kezdeti rendszerkompromittálás súlyos, vállalati szintű incidenssé.
A minta megfelel annak, ahogyan bűnözői és állami hátterű támadók vállalati együttműködési platformokat céloznak. A SharePointhoz hasonló rendszerek különösen értékesek, mivel gyakran internet felől is elérhetők, miközben mélyen integrálódnak megbízható belső rendszerekkel.
A CISA 2021 novembere óta 15 SharePoint-sérülékenységet vett fel a Known Exploited Vulnerabilities katalógusába. Ezek közül nyolcat ransomware-támadásokkal is kapcsolatba hoztak.
A több különböző exploitlánc felhalmozódása detektálási problémát is jelent. Egy szervezet, amely csak a két legújabb sérülékenységet javítja, továbbra is veszélyben maradhat egy korábbi SharePoint-hiba miatt.
Ráadásul a patch telepítése után is fennmaradhatnak web shellek, ellopott hitelesítő adatok vagy egyéb perzisztenciamechanizmusok, ha a szervert már a javítás előtt kompromittálták.
A javítások elérhetők a támogatott SharePoint-verziókhoz
A Microsoft a CVE-2026-63520 javításait az augusztusi biztonsági frissítések részeként tette közzé.
A Rapid7 javítási útmutatója szerint a releváns javított verziók:
- SharePoint Server Subscription Edition 16.0.19725.20522, KB5002893 frissítéssel;
- SharePoint Server 2019 16.0.10417.20198, a megfelelő augusztusi frissítésekkel;
- SharePoint Enterprise Server 2016 16.0.5565.1001, a releváns augusztusi frissítésekkel.
A rendszergazdáknak a Microsoft Security Update Guide és az adott termék frissítési dokumentációja alapján kell megerősíteniük, hogy a farm minden szervere megkapta az összes szükséges csomagot.
A SharePoint frissítése több komponenst is érinthet, ezért egyetlen update telepítése nem feltétlenül jelenti egy teljes környezet teljes javítását.
A Microsoft Rapid7-nek adott pontosítása szerint a Project Server és az Office Web Apps Server nem érintett a CVE-2026-63520 sérülékenységben.
A láncban szereplő hibák a támogatott helyben üzemeltetett SharePoint Server termékeket érintik. A Microsoft által hosztolt SharePoint Online esetében az ügyfelek nem maguk kezelik az alapul szolgáló szerverek frissítését, ezért az interneten sérülékeny self-hosted SharePoint rendszerekről szóló jelentések nem alkalmazhatók automatikusan a felhős szolgáltatásra.
A patchinget kompromittáltsági vizsgálattal kell kombinálni
Mivel a CVE-2026-55040 aktív kihasználása már bizonyított, a frissítések telepítését a válaszlépések kezdetének, nem pedig végének kell tekinteni.
A biztonsági csapatoknak először minden SharePoint szervert azonosítaniuk kell, meg kell határozniuk, hogy elérhető volt-e az internetről, és ellenőrizniük kell a telepített SharePoint buildet és biztonsági frissítési szintet.
A felmérésnek ki kell terjednie teszt-, disaster recovery- és örökölt szerverekre is, amelyek esetleg nem szerepelnek a fő eszközleltárban.
Ezután át kell vizsgálni a korábbi IIS- és SharePoint-naplókat:
- szokatlan bearer token aktivitás;
- privilegizált SharePoint endpointok váratlan elérése;
- rendszergazda-felderítés;
- Business Connectivity Services vagy Business Data Catalog funkciók rendellenes használata
után kutatva.
Különös figyelmet érdemelnek a request-digest értékek lekéréséhez használt endpointok, a BDC-modellek importálása vagy módosítása, valamint a SharePoint kliensszolgáltatás-feldolgozó interfészeinek szokatlan használata.
Vizsgálni kell a BCS-metaadatok váratlan változásait, új rendszergazdai identitások létrehozását és privilegizált felhasználók nevében ismeretlen IP-címekről végrehajtott műveleteket is.
Az alapul szolgáló Windows szerverek endpoint-telemetriáját szintén ellenőrizni kell:
- SharePoint- vagy IIS-worker folyamatokból induló gyanús gyermekfolyamatok;
- parancsvégrehajtás;
- újonnan létrehozott futtatható fájlok;
- szokatlan PowerShell aktivitás;
- új ütemezett feladatok;
- szolgáltatások;
- és rendellenes kimenő hálózati kapcsolatok
után kutatva.
Ha bizonyíték van kódfuttatásra, az érintett SharePoint szervert potenciálisan kompromittáltnak kell tekinteni.
Az incidenskezelés során szükség lehet:
- a host izolálására;
- forenzikus bizonyítékok megőrzésére;
- szolgáltatásfiókok és adminisztrátori hitelesítő adatok rotálására;
- a farm többi szerverének ellenőrzésére;
- a kapcsolódó identitásinfrastruktúra vizsgálatára.
A frissítés megszünteti a sérülékenységet, de nem távolítja el azokat a perzisztenciamechanizmusokat, amelyeket egy támadó a javítás előtt helyezett el.
Az internetes kitettség továbbra is döntő kockázati tényező
A CISA útmutatója szerint az on-premises SharePoint szervereket lehetőség szerint nem szabad közvetlenül az internetre kitenni, hacsak erre nincs tényleges működési szükséglet.
Ahol külső hozzáférés szükséges, ott megfelelő hozzáférés-szabályozási mechanizmusokat kell alkalmazni, és csak a valóban szükséges interfészeket szabad elérhetővé tenni.
A hálózati korlátozások nem helyettesítik a patchinget, de jelentősen csökkenthetik azon rendszerek számát, amelyek képesek kapcsolatba lépni a sérülékeny alkalmazással.
Egy megfelelően védett VPN, identity-aware proxy vagy szigorúan szabályozott reverse proxy jelentősen szűkítheti a támadási felületet.
A biztonsági csapatoknak azt is ellenőrizniük kell, hogy a Business Connectivity Services valóban szükséges-e.
A nem használt funkciókat – ahol támogatott – le kell tiltani vagy korlátozni. Azoknál a szervezeteknél, amelyek BCS-t használnak, át kell vizsgálni az engedélyezett típusokat és az importált modelleket a váratlan módosítások észlelésére.
A sérülékenység nyilvánosságra kerülésétől a proof-of-concept megjelenéséig, majd a valós szkennelési aktivitásig tartó gyors folyamat jól mutatja, mennyire kevés idő marad ma már a védekezésre.
A CVE-2026-55040 sérülékenységet a jelentések szerint már egy nappal az első nyilvános exploit megjelenése után fegyveresítették. Kevesebb mint két héttel később honeypotok már a teljes hitelesítésmegkerülésből RCE-be vezető lánc feltérképezésére irányuló próbálkozásokat rögzítettek.
Az internet felől elérhető SharePoint Server rendszereket üzemeltető szervezetek számára ezért nem megfelelő stratégia megvárni, hogy a CVE-2026-63520 tömeges sikeres kihasználását hivatalosan is megerősítsék.
Az első sérülékenység már szerepel a CISA aktívan kihasznált hibákat tartalmazó katalógusában, a teljes technikai támadási útvonal nyilvános, és a támadók már aktívan tesztelik azt az infrastruktúrát, amely a hamisított SharePoint-hozzáférést teljes szerverkompromittálássá alakíthatja.




