Dla administratorów

Krytyczna podatność w Microsoft SharePoint

12-08-2026
[143/2026]

Zespół CERT Polska informuje o krytycznej podatności typu JWT Token Authentication Bypass w Microsoft Sharepoint

Oznaczona jako CVE-2026-55040 podatność polega na błędnej obsłudze tokenu JWT, co prowadzi do ominięcia procesu uwierzytelnienia i umożliwia wykonywanie operacji jako dowolny użytkownik, w tym administrator.

Podatne wersje rozwiązania:

Microsoft SharePoint Enterprise Server 2016 - wersje od 16.0.0 przed 16.0.5561.1001

Microsoft SharePoint Server 2019 - wersje od 16.0.0 przed 16.0.10417.20175

Microsoft SharePoint Server Subscription Edition - wersje od 16.0.0 przed 16.0.19725.20434

Ze względu na publicznie dostępny Proof-of-Concept opisujący wykorzystanie podatności istnieje realne ryzyko ataków opartych na tej luce.

Zalecamy niezwłoczną weryfikację wersji używanego oprogramowania oraz aktualizację do wersji wskazanej przez producenta jako pozbawionej podatności.

Więcej informacji na temat podatności oraz wytyczne dotyczące aktualizacji znajdują się w komunikacie producenta: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55040.

W przypadku wykrycia oznak potencjalnego wykorzystania tej podatności prosimy o niezwłoczny kontakt z naszym zespołem.