CVE-2026-55040

CRITICAL(9.1)KEV

Microsoft SharePoint Weak Authentication Vulnerability

Beschreibung

CVE-2026-55040 ist eine kritische Schwachstelle durch schwache Authentifizierung in Microsoft Office SharePoint, die einem nicht autorisierten, entfernten Angreifer erlaubt, ein Sicherheitsmerkmal über das Netzwerk zu umgehen. Die Lücke beruht auf einer unzureichenden Überprüfung der beanspruchten Identität — berichtet als JWT-Token-Authentifizierungsumgehung — und ermöglicht einem Angreifer den Zugriff ohne gültige Anmeldedaten. Eine erfolgreiche Ausnutzung dieser SharePoint-Schwachstelle kompromittiert die Vertraulichkeit und Integrität des betroffenen Servers, legt Dokumente offen und erlaubt unbefugte Änderungen. Mit einem CVSS-Wert von 9.1, verfügbarem öffentlichem Exploit-Code und der Aufnahme in den Known-Exploited-Vulnerabilities-Katalog (KEV) der CISA ist CVE-2026-55040 eine dringende Patch-Priorität für lokale SharePoint-Server-Installationen.

KEV-Informationen

Hersteller
Microsoft
Produkt
SharePoint
Hinzugefügt am
18. August 2026
Fälligkeitsdatum
21. August 2026
Erforderliche Maßnahme
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.2

CWEs

Betroffene Produkte

HerstellerProduktVersion
microsoftsharepoint server< 16.0.19725.20434; 2016; 2019

Referenzen

Schwachstellentyp

CWE-1390: Schwache Authentifizierung

Schwache Authentifizierung tritt auf, wenn ein Produkt einen Authentifizierungsmechanismus implementiert, aber nicht ausreichend überprüft, ob eine beanspruchte Identität echt ist, sodass Angreifer sie schneller oder mit weniger Aufwand als vorgesehen umgehen können. Bei CVE-2026-55040 lässt sich die SharePoint-Authentifizierungslogik umgehen — über eine JWT-Token-Umgehung —, sodass ein nicht autorisierter Netzwerkangreifer als legitimer Benutzer behandelt wird, ohne gültige Anmeldedaten vorzulegen.

Mehr erfahren: CWE-1390 — Schwache Authentifizierung

Auswirkungsanalyse

Die Auswirkungen von CVE-2026-55040 sind gravierend, da sie aus der Ferne über das Netzwerk bei niedriger Angriffskomplexität ausnutzbar ist, keine Privilegien erfordert und keine Benutzerinteraktion benötigt, sodass ein Angreifer die Authentifizierung mit einer einzigen präparierten Anfrage umgehen kann. Die Ausnutzung führt zu hohen Auswirkungen auf Vertraulichkeit und Integrität — der Angreifer kann geschützte SharePoint-Inhalte lesen und Daten oder Konfigurationen manipulieren —, während die Verfügbarkeit nicht direkt betroffen ist. Da SharePoint häufig die sensiblen Dokumente einer Organisation speichert und als Kollaborationsdrehscheibe dient, kann eine Authentifizierungsumgehung hier geschäftskritische Informationen offenlegen und weitere Angriffe ermöglichen. Eingestuft als CVSS 9.1 (kritisch) mit einem EPSS-Wert von rund 5,5 % (92. Perzentil) und bestätigter aktiver Ausnutzung laut CISA stellt die Schwachstelle ein hohes und unmittelbares Risiko dar.

Exploit-Reifegrad

Die CISA hat die aktive Ausnutzung von CVE-2026-55040 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt, und öffentlicher Exploit-Code ist verfügbar für diese Schwachstelle über sfewer-r7/CVE-2026-55040 auf GitHub, mit einer technischen Analyse der JWT-Token-Authentifizierungsumgehung, veröffentlicht von Rapid7. Die Verfügbarkeit eines öffentlichen Proof-of-Concept senkt die Hürde für eine Ausnutzung drastisch und signalisiert zusammen mit einem EPSS-Wert von etwa 5,5 % (92. Perzentil) eine hohe Wahrscheinlichkeit fortgesetzter Angriffsaktivität. Das KEV-Ransomware-Kennzeichen lautet „Unknown", doch die leichte Verfügbarkeit von Exploit-Code gegen ein weit verbreitetes, hochwertiges Ziel bedeutet, dass Verteidiger unverzüglich patchen und von einer laufenden opportunistischen Ausnutzung ausgehen sollten.

Behebung

  1. Installieren Sie das Microsoft-Sicherheitsupdate umgehend. Gemäß der KEV-Handlungsanweisung der CISA sind Maßnahmen entsprechend den Herstelleranweisungen und der BOD-26-04-Vorgabe umzusetzen; sind keine Korrekturen verfügbar, ist die Nutzung des Produkts einzustellen.
  2. Aktualisieren Sie auf den gepatchten SharePoint-Build. Bringen Sie den SharePoint Server auf mindestens Build 16.0.19725.20434 (oder neuer) und stellen Sie sicher, dass die entsprechenden Korrekturen auf SharePoint-Server-2016- und -2019-Installationen angewendet werden.
  3. Härten Sie die Authentifizierung und begrenzen Sie die Exposition. Da die Lücke eine Token-/Authentifizierungsumgehung ist, begrenzen Sie die externe Exposition von SharePoint, betreiben Sie es hinter starken Authentifizierungs-Gateways und erzwingen Sie robuste, branchenübliche Authentifizierungskontrollen gemäß den Empfehlungen zu CWE-1390.
  4. Suchen Sie nach Anzeichen unbefugten Zugriffs. Prüfen Sie SharePoint- und Authentifizierungsprotokolle auf anomale Token-Nutzung, unerwartete privilegierte Aktionen oder Zugriffe aus unbekannten Quellen und rotieren Sie sämtliche potenziell offengelegten Geheimnisse.
  5. Verringern Sie das langfristige Risiko, indem Sie lokales SharePoint zeitnah patchen und Herstellerhinweise auf Folgekorrekturen überwachen.

Technische Details

CVE-2026-55040 ist ein Problem schwacher Authentifizierung (CWE-1390) in Microsoft SharePoint: Der Server implementiert einen Authentifizierungsmechanismus, überprüft die beanspruchte Identität jedoch nicht ausreichend, und öffentliche Analysen charakterisieren die Lücke als JWT-Token-Authentifizierungsumgehung. Ein Angreifer, der das Token-Material erstellen oder manipulieren kann, erfüllt die schwache Prüfung und wird als authentifizierter Principal behandelt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N zeigt, dass der Angriff über das Netzwerk erreichbar, von niedriger Komplexität ist und weder Privilegien noch Benutzerinteraktion erfordert, weshalb ein entfernter Angreifer das Sicherheitsmerkmal umgehen und hochwirksamen Lese- und Schreibzugriff auf geschützte SharePoint-Ressourcen erhalten kann, ohne jemals gültige Anmeldedaten vorzulegen.

Häufig gestellte Fragen

Wird CVE-2026-55040 aktiv ausgenutzt?

Ja. Die CISA hat CVE-2026-55040 in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt, und öffentlicher Exploit-Code ist verfügbar. Der EPSS-Wert von etwa 5,5 % (92. Perzentil) deutet zusätzlich auf eine erhöhte Ausnutzungswahrscheinlichkeit hin.

Welche Produkte sind von CVE-2026-55040 betroffen?

Die Schwachstelle betrifft Microsoft SharePoint Server, darunter Builds vor 16.0.19725.20434 sowie SharePoint Server 2016 und 2019. Lokale SharePoint-Installationen mit diesen Versionen sind gefährdet.

Wie behebe ich CVE-2026-55040?

Installieren Sie das Microsoft-Sicherheitsupdate, um mindestens SharePoint-Build 16.0.19725.20434 zu erreichen, und stellen Sie sicher, dass die Korrektur über SharePoint Server 2016 und 2019 angewendet wird. Begrenzen Sie die externe Exposition, suchen Sie nach Anzeichen unbefugter Token-Nutzung und folgen Sie der KEV-/BOD-26-04-Vorgabe der CISA.

Wie schwerwiegend ist CVE-2026-55040?

Sie ist kritisch, mit einem CVSS-3.1-Basiswert von 9.1. Die Lücke ist nicht authentifiziert, über das Netzwerk ausnutzbar, erfordert keine Benutzerinteraktion und verursacht hohe Auswirkungen auf Vertraulichkeit und Integrität; zusammen mit einem öffentlichen Exploit und einem EPSS-Wert im 92. Perzentil ist sie ein Fix mit höchster Priorität.

CVSS-Score

9.1
CRITICAL(9.1)

EPSS-Score

EPSS-Score5.49%
EPSS-Perzentil92.1%

Daten

Veröffentlicht14. Juli 2026
Zuletzt geändert19. August 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.