CVE-2026-55040
Microsoft SharePoint Weak Authentication Vulnerability
Beschreibung
CVE-2026-55040 ist eine kritische Schwachstelle durch schwache Authentifizierung in Microsoft Office SharePoint, die einem nicht autorisierten, entfernten Angreifer erlaubt, ein Sicherheitsmerkmal über das Netzwerk zu umgehen. Die Lücke beruht auf einer unzureichenden Überprüfung der beanspruchten Identität — berichtet als JWT-Token-Authentifizierungsumgehung — und ermöglicht einem Angreifer den Zugriff ohne gültige Anmeldedaten. Eine erfolgreiche Ausnutzung dieser SharePoint-Schwachstelle kompromittiert die Vertraulichkeit und Integrität des betroffenen Servers, legt Dokumente offen und erlaubt unbefugte Änderungen. Mit einem CVSS-Wert von 9.1, verfügbarem öffentlichem Exploit-Code und der Aufnahme in den Known-Exploited-Vulnerabilities-Katalog (KEV) der CISA ist CVE-2026-55040 eine dringende Patch-Priorität für lokale SharePoint-Server-Installationen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| microsoft | sharepoint server | < 16.0.19725.20434; 2016; 2019 |
Referenzen
- https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-55040(Patch, Vendor Advisory)
- https://github.com/sfewer-r7/CVE-2026-55040(Exploit)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-55040(Exploit, Third Party Advisory)
- https://www.rapid7.com/blog/post/ra-microsoft-sharepoint-jwt-token-authentication-bypass-cve-2026-55040/(US Government Resource)
Schwachstellentyp
CWE-1390: Schwache Authentifizierung
Schwache Authentifizierung tritt auf, wenn ein Produkt einen Authentifizierungsmechanismus implementiert, aber nicht ausreichend überprüft, ob eine beanspruchte Identität echt ist, sodass Angreifer sie schneller oder mit weniger Aufwand als vorgesehen umgehen können. Bei CVE-2026-55040 lässt sich die SharePoint-Authentifizierungslogik umgehen — über eine JWT-Token-Umgehung —, sodass ein nicht autorisierter Netzwerkangreifer als legitimer Benutzer behandelt wird, ohne gültige Anmeldedaten vorzulegen.
Mehr erfahren: CWE-1390 — Schwache Authentifizierung
Auswirkungsanalyse
Die Auswirkungen von CVE-2026-55040 sind gravierend, da sie aus der Ferne über das Netzwerk bei niedriger Angriffskomplexität ausnutzbar ist, keine Privilegien erfordert und keine Benutzerinteraktion benötigt, sodass ein Angreifer die Authentifizierung mit einer einzigen präparierten Anfrage umgehen kann. Die Ausnutzung führt zu hohen Auswirkungen auf Vertraulichkeit und Integrität — der Angreifer kann geschützte SharePoint-Inhalte lesen und Daten oder Konfigurationen manipulieren —, während die Verfügbarkeit nicht direkt betroffen ist. Da SharePoint häufig die sensiblen Dokumente einer Organisation speichert und als Kollaborationsdrehscheibe dient, kann eine Authentifizierungsumgehung hier geschäftskritische Informationen offenlegen und weitere Angriffe ermöglichen. Eingestuft als CVSS 9.1 (kritisch) mit einem EPSS-Wert von rund 5,5 % (92. Perzentil) und bestätigter aktiver Ausnutzung laut CISA stellt die Schwachstelle ein hohes und unmittelbares Risiko dar.
Exploit-Reifegrad
Die CISA hat die aktive Ausnutzung von CVE-2026-55040 durch die Aufnahme in den Known-Exploited-Vulnerabilities-Katalog bestätigt, und öffentlicher Exploit-Code ist verfügbar für diese Schwachstelle über sfewer-r7/CVE-2026-55040 auf GitHub, mit einer technischen Analyse der JWT-Token-Authentifizierungsumgehung, veröffentlicht von Rapid7. Die Verfügbarkeit eines öffentlichen Proof-of-Concept senkt die Hürde für eine Ausnutzung drastisch und signalisiert zusammen mit einem EPSS-Wert von etwa 5,5 % (92. Perzentil) eine hohe Wahrscheinlichkeit fortgesetzter Angriffsaktivität. Das KEV-Ransomware-Kennzeichen lautet „Unknown", doch die leichte Verfügbarkeit von Exploit-Code gegen ein weit verbreitetes, hochwertiges Ziel bedeutet, dass Verteidiger unverzüglich patchen und von einer laufenden opportunistischen Ausnutzung ausgehen sollten.
Behebung
- Installieren Sie das Microsoft-Sicherheitsupdate umgehend. Gemäß der KEV-Handlungsanweisung der CISA sind Maßnahmen entsprechend den Herstelleranweisungen und der BOD-26-04-Vorgabe umzusetzen; sind keine Korrekturen verfügbar, ist die Nutzung des Produkts einzustellen.
- Aktualisieren Sie auf den gepatchten SharePoint-Build. Bringen Sie den SharePoint Server auf mindestens Build 16.0.19725.20434 (oder neuer) und stellen Sie sicher, dass die entsprechenden Korrekturen auf SharePoint-Server-2016- und -2019-Installationen angewendet werden.
- Härten Sie die Authentifizierung und begrenzen Sie die Exposition. Da die Lücke eine Token-/Authentifizierungsumgehung ist, begrenzen Sie die externe Exposition von SharePoint, betreiben Sie es hinter starken Authentifizierungs-Gateways und erzwingen Sie robuste, branchenübliche Authentifizierungskontrollen gemäß den Empfehlungen zu CWE-1390.
- Suchen Sie nach Anzeichen unbefugten Zugriffs. Prüfen Sie SharePoint- und Authentifizierungsprotokolle auf anomale Token-Nutzung, unerwartete privilegierte Aktionen oder Zugriffe aus unbekannten Quellen und rotieren Sie sämtliche potenziell offengelegten Geheimnisse.
- Verringern Sie das langfristige Risiko, indem Sie lokales SharePoint zeitnah patchen und Herstellerhinweise auf Folgekorrekturen überwachen.
Technische Details
CVE-2026-55040 ist ein Problem schwacher Authentifizierung (CWE-1390) in Microsoft SharePoint: Der Server implementiert einen Authentifizierungsmechanismus, überprüft die beanspruchte Identität jedoch nicht ausreichend, und öffentliche Analysen charakterisieren die Lücke als JWT-Token-Authentifizierungsumgehung. Ein Angreifer, der das Token-Material erstellen oder manipulieren kann, erfüllt die schwache Prüfung und wird als authentifizierter Principal behandelt. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N zeigt, dass der Angriff über das Netzwerk erreichbar, von niedriger Komplexität ist und weder Privilegien noch Benutzerinteraktion erfordert, weshalb ein entfernter Angreifer das Sicherheitsmerkmal umgehen und hochwirksamen Lese- und Schreibzugriff auf geschützte SharePoint-Ressourcen erhalten kann, ohne jemals gültige Anmeldedaten vorzulegen.
Häufig gestellte Fragen
Wird CVE-2026-55040 aktiv ausgenutzt?
Ja. Die CISA hat CVE-2026-55040 in ihren Known-Exploited-Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt, und öffentlicher Exploit-Code ist verfügbar. Der EPSS-Wert von etwa 5,5 % (92. Perzentil) deutet zusätzlich auf eine erhöhte Ausnutzungswahrscheinlichkeit hin.
Welche Produkte sind von CVE-2026-55040 betroffen?
Die Schwachstelle betrifft Microsoft SharePoint Server, darunter Builds vor 16.0.19725.20434 sowie SharePoint Server 2016 und 2019. Lokale SharePoint-Installationen mit diesen Versionen sind gefährdet.
Wie behebe ich CVE-2026-55040?
Installieren Sie das Microsoft-Sicherheitsupdate, um mindestens SharePoint-Build 16.0.19725.20434 zu erreichen, und stellen Sie sicher, dass die Korrektur über SharePoint Server 2016 und 2019 angewendet wird. Begrenzen Sie die externe Exposition, suchen Sie nach Anzeichen unbefugter Token-Nutzung und folgen Sie der KEV-/BOD-26-04-Vorgabe der CISA.
Wie schwerwiegend ist CVE-2026-55040?
Sie ist kritisch, mit einem CVSS-3.1-Basiswert von 9.1. Die Lücke ist nicht authentifiziert, über das Netzwerk ausnutzbar, erfordert keine Benutzerinteraktion und verursacht hohe Auswirkungen auf Vertraulichkeit und Integrität; zusammen mit einem öffentlichen Exploit und einem EPSS-Wert im 92. Perzentil ist sie ein Fix mit höchster Priorität.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.