繼概念驗證(PoC)程式碼公開後,攻擊者已開始利用新披露的 Microsoft SharePoint 漏洞。

該漏洞為 CVE-2026-55040(CVSS 評分:9.1),屬於因身份驗證薄弱而導致的嚴重安全功能繞過。微軟已在其 2026 年 7 月的 Patch Tuesday 更新中修補此漏洞。

微軟上個月在針對該漏洞的公告中表示:「此漏洞允許冒充,因此身份驗證功能可能會被繞過。」「利用此漏洞可能允許攻擊者披露檔案和修改資料,但攻擊者無法影響系統的可用性。」

根據 Defused Cyber 的說法,攻擊者正在利用 Rapid7 本週稍早發布的 PoC 漏洞利用程式,這再次表明新的漏洞正被實際攻擊所濫用。

成功利用 CVE-2026-55040 後,未經驗證的攻擊者可以繞過易受攻擊的 SharePoint 伺服器的身份驗證,並以 SharePoint 網站使用者或管理員的身份執行任意操作。根據 Rapid7 的說法,此漏洞源於 JWT 令牌驗證管道中的「多個問題」。

具體來說,它串聯了四種不同的弱點,允許未經驗證的遠端攻擊者偽造有效的 JWT 並冒充任何 SharePoint 網站使用者。Rapid7 表示,該問題存在於實現 Bearer 服務對服務(S2S)令牌的令牌解析和驗證邏輯的兩個不同類別中。

整個鏈可以被攻擊者如下利用:

Rapid7 的基於 Python 的 PoC 使用偽造的 JWT 令牌查詢目標的網域控制器,透過 SID 枚舉使用者,並自動定位使用者的 SID 以尋找網站管理員。

截至撰寫本文時,尚不清楚是誰在進行利用活動,或其最終目標為何。KEVIntel 捕獲的遙測數據顯示,自 2026 年 7 月 19 日以來,總共記錄了 12 次利用嘗試。其中,有 8 次發生在 2026 年 8 月 12 日和 13 日,這表明 PoC 的發布在這些活動中起到了作用。

這 12 次利用嘗試來自 8 個不同的 IP 位址,分佈在五個國家和地區,包括香港、日本、荷蘭、台灣和美國。鑑於活躍利用活動的激增,建議 SharePoint 使用者保持其執行個體更新至最新版本以獲得最佳保護。