Krytyczna podatność w Microsoft SharePoint
Zespół CERT Polska informuje o krytycznej podatności typu JWT Token Authentication Bypass w Microsoft Sharepoint
Oznaczona jako CVE-2026-55040 podatność polega na błędnej obsłudze tokenu JWT, co prowadzi do ominięcia procesu uwierzytelnienia i umożliwia wykonywanie operacji jako dowolny użytkownik, w tym administrator.
Podatne wersje rozwiązania:
Microsoft SharePoint Enterprise Server 2016 - wersje od 16.0.0 przed 16.0.5561.1001
Microsoft SharePoint Server 2019 - wersje od 16.0.0 przed 16.0.10417.20175
Microsoft SharePoint Server Subscription Edition - wersje od 16.0.0 przed 16.0.19725.20434
Ze względu na publicznie dostępny Proof-of-Concept opisujący wykorzystanie podatności istnieje realne ryzyko ataków opartych na tej luce.
Zalecamy niezwłoczną weryfikację wersji używanego oprogramowania oraz aktualizację do wersji wskazanej przez producenta jako pozbawionej podatności.
Więcej informacji na temat podatności oraz wytyczne dotyczące aktualizacji znajdują się w komunikacie producenta: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55040.
W przypadku wykrycia oznak potencjalnego wykorzystania tej podatności prosimy o niezwłoczny kontakt z naszym zespołem.