Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачите ја искористуваат ранливоста за заобиколување на автентикацијата во SharePoint по објавувањето на јавен PoC

Актерите на закани започнаа да ја искористуваат новооткриената ранливост во Microsoft SharePoint, по објавувањето на код за доказ на концептот (PoC).

Станува збор за CVE-2026-55040 (CVSS оцена: 9,1), критична ранливост за заобиколување на безбедносна функција, која произлегува од слаба автентикација. Microsoft ја поправи како дел од безбедносните ажурирања „Patch Tuesday“ од јули 2026 година.

„Функцијата за автентикација може да биде заобиколена, бидејќи оваа ранливост овозможува имперсонација“, наведе Microsoft во безбедносното известување за ранливоста минатиот месец. „Искористувањето на оваа ранливост може да му овозможи на напаѓачот да открива датотеки и да менува податоци, но напаѓачот не може да влијае врз достапноста на системот.“

Според Defused Cyber, актерите на закани го користат PoC експлоатот што Rapid7 го објави претходно оваа недела, што уште еднаш покажува дека новооткриените пропусти се злоупотребуваат во реални напади.

Успешното искористување на CVE-2026-55040 му овозможува на неавтентификуван напаѓач да ја заобиколи автентикацијата на ранлив SharePoint сервер и да извршува произволни операции како корисник или администратор на SharePoint-сајтот. Според Rapid7, ранливоста е предизвикана од „неколку проблеми“ во процесот на валидација на JWT-токените.

Поконкретно, таа комбинира четири различни слабости за да му овозможи на неавтентификуван оддалечен напаѓач да креира валиден JWT и да се претставува како кој било корисник на SharePoint-сајтот. Rapid7 наведува дека проблемот се наоѓа во две различни класи кои ја имплементираат логиката за парсирање и валидација на токените за Bearer service-to-service (S2S):

  • SPJsonWebSecurityTokenHandlerV2
  • SPJsonWebSecurityBaseTokenHandlerV2

Целиот синџир може да биде искористен од напаѓачот на следниот начин:

  • Напаѓачот испраќа JWT со "alg: none" во надворешниот header, поради што не е потребен потпис на надворешниот токен.
  • Header-от x5t на actor токенот го содржи отпечатокот (thumbprint) на сопствениот STS сертификат на SharePoint, со што станува возможно да се пронајде клуч за потпишување без проверка.
  • Пронајдениот сертификат не се наоѓа во TrustedSecurityTokenServices, што овозможува издавачот да биде прифатен.
  • Потписот на actor токенот има вредност која не е празна, на пример AAAA, но никогаш не се проверува.

Python-базираниот PoC на Rapid7 го користи фалсификуваниот JWT токен за да го испита контролерот на доменот на целта, да ги идентификува корисниците преку SID и автоматски да го пронајде SID-от на корисникот за да го открие администраторот на сајтот.

Во моментот не е јасно кој стои зад активноста на искористување на ранливоста или кои се нивните крајни цели. Телеметриските податоци собрани од KEVIntel покажуваат дека од 19 јули 2026 година биле регистрирани вкупно 12 обиди за експлоатација. Од нив, осум се случиле на 12 и 13 август 2026 година, што укажува дека објавувањето на PoC веројатно одиграло улога во зголемувањето на активноста.

Дванаесетте обиди за експлоатација потекнувале од осум уникатни IP-адреси, поврзани со пет земји и региони: Хонг Конг, Јапонија, Холандија, Тајван и САД.

Со оглед на наглото зголемување на активната експлоатација, на корисниците на SharePoint им се препорачува редовно да ги ажурираат своите SharePoint инстанци за оптимална заштита.

Извори:

  • The Hacker News – Attackers Exploit SharePoint Authentication Bypass After Public PoC Release The Hacker News