Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
In den letzten Wochen wurde bösartige Aktivität unter Ausnutzung einer kritischen Sicherheitslücke in Microsoft SharePoint registriert als CVE-2026-55040(CVSS 9.1), die Microsoft in seinem Juli 2026 Patch-Paket korrigiert. Das Unternehmen beschrieb den Ausfall als eine Schwäche der Authentifizierung, die eine Supplantierung ermöglicht; konkret kann ein Angreifer ohne gültige Anmeldeinformationen die Kontrollen umgehen und mit den Privilegien eines Website-Benutzers oder Administrators handeln, mit der Fähigkeit, Daten zu lesen und zu ändern, obwohl, nach Microsoft, nicht die Verfügbarkeit des Dienstes beeinflussen. Der offizielle Microsoft-Eintrag auf der CVE fasst die Schwerkraft und den Umfang des Patches zusammen.
Technisch kombiniert der dokumentierte Betrieb Fehler in der JWT (JSON Web Tokens) Tokens Validierungskette, die von SharePoint zur Service-to@-@ Service-Authentifizierung verwendet wird. Unabhängige Forscher - einschließlich Rapid7 - haben eine Analyse und einen Konzepttest veröffentlicht, die mehrere Schwächen in den Token-Handlern (identifiziert als SPJsonWebSecurityTokenHandlerV2 und SPJsonWebSecurityBaseTokenHandlerV2) ketten, um eine gültige JWT zu schmieden, ohne den legitimen Signaturschlüssel zu haben. Der technische Schlüsselvektor ist der Missbrauch eines geschachtelten "Aktor"-Tokens: Der Angreifer sendet ein externes Token mit "alg: keine" (die die Signaturverifikation auf der ersten Ebene eliminiert), beinhaltet als Schlüsselkennung (x5t) den Daumendruck des eigenen STS-Zertifikats von SharePoint und fügt dem internen Token eine falsche Signatur hinzu, die nie überprüft werden muss. Auf diese Weise akzeptiert die Anwendung die geschmiedete Identität und erlaubt Anfragen mit dem Kontext eines echten Nutzers.

Die praktischen Effekte, die von Rapid7 PoC gezeigt werden, sind signifikant: Mit einem geschmiedeten Token können Sie den Ziel-Domain-Controller konsultieren, Benutzer von Ihrem SID auflisten und automatisch Konten mit Management-Privilegien auf einer SharePoint-Website lokalisieren. Dies stellt Verwundbarkeit als Moderator für die Exfiltration von Informationen und für das seitliche Klettern in Unternehmensumgebungen, die sich auf diese Token für die Inter-Service-Delegation verlassen. Um besser zu verstehen, wie die beteiligten Standards funktionieren, ist die JWT-Spezifikation eine nützliche Referenz: RFC 7519 auf JSON Web Token.
Die bisher bestätigten Tatsachen beinhalten die Veröffentlichung des Patches von Microsoft im Juli, die öffentliche Veröffentlichung von PoC von Forschern und die Erkennungen von real-world Exploitativen Versuchen. Nach der von Analysten (KEVIntel) zitierten Telemetrie wurden seit dem 19. Juli 2026 12 Ausbeutungsversuche mit einer Spitze von acht Versuchen am 12. und 13. August aufgenommen, die darauf hindeuten, dass die Verfügbarkeit des Testcodes die Aktivität beschleunigt hat. Die Verbindungen stammen von IP-Adressen, die in mindestens fünf verschiedenen Zuständigkeiten - einschließlich Hong Kong, Japan, den Niederlanden, Taiwan und den USA - gruppiert sind, die eine verteilte Aktivität angeben, aber es nicht zulassen, dass sie einem bestimmten Schauspieler zugeschrieben werden; die Motivation (Espionage, Datendiebstahl, Post-Deployment) wird noch nicht bestätigt.
Es ist wichtig, die bestätigte von der geschätzten zu trennen. Es wird festgestellt, dass PoC existiert und dass Versuche zu operieren beobachtet wurden; es ist angemessen zu schätzen, dass Gruppen mit Interesse an Unternehmensdaten oder Web-Infrastruktur priorisieren Ziele mit SharePoint exponiert und unpatched. Ungewiss bleibt die Identität der Akteure, die die Intrusionen, ihre Endziele durchführen und ob sie bereits in der Lage waren, große produktive Umgebungen zu kompromittieren. Bis es Beweise für ausgeklügelte Intrusionen gibt, die bestimmte Ziele (z.B. Massendatendiebstahl oder Ransomware-Bereitstellung im Zusammenhang mit dieser CVE) zuschreiben, bleibt jede Schlussfolgerung über den tatsächlichen Umfang als Hypothese.
Für Manager und Sicherheitsbeamte ist die dringendste und konkrete Empfehlung Microsoft Patch anwenden ohne Verzögerung auf alle betroffenen SharePoint Server. Wenn es aus betrieblichen Gründen nicht möglich ist, sofort zu aktualisieren, gibt es mildernde Maßnahmen, die die Exposition reduzieren: den Netzzugang zu SharePoint-Instanzen von externen Netzwerken und von Segmenten, die keine S2S-Kommunikation, Block- oder Inspektionsverkehr benötigen, auf Endpunkte begrenzen, die Token Bearer akzeptieren und WAF-Regeln bereitstellen, die Token mit "alg"-Header erkennen: "none" oder ungewöhnliche Muster im x5t-Feld. Die Liste der "TrustedSecurityTokenServices" sollte auch überprüft und STS-Zertifikate, soweit möglich, gedreht werden.

In Bezug auf Erkennung und Antwort sollten Organisationen nach konkreten Indikatoren in ihren Aufzeichnungen suchen: HTTP-Anfragen mit Authentication-Headern, die JWTs mit der Decodierung Header Base64 enthalten, die "alg" zeigt: "none", STS-Daumenprint-Auftritte in externen Tokens, ungewöhnliche SharePoint-Zugriff auf Domain-Controller oder administrative APIs-Beratungen, die von Konten durchgeführt werden, die diese Aktionen nicht ausführen sollten. Die Überwachung von IIS, SSharePoints ULS und Domain-Sicherheitsdaten sowie die Einstellung von Warnungen für die IID-Benutzerliste und den Zugang zu Produktverwaltungsrouten ermöglichen es Ihnen, frühzeitige Versuche zu erkennen. Wird die Verpflichtung vermutet, deaktivieren Sie die betroffenen Konten, zwingen Sie die Wiederherstellung von Anmeldeinformationen und überprüfen Integrität von Konfigurationen und Inhalten werden empfohlen Schritte.
Schließlich ist es erforderlich, mittelfristig eingehende Verteidigungsmaßnahmen zu ergreifen: Stärkung der Authentisierung (MFA für Verwaltungskonten und -dienste mit Heben), Segmentierung von Netzwerken zwischen S2S-Diensten, Anwendung weniger privilegierter Grundsätze für die Rechnungsführung und Überprüfung des Lebenszyklus von Token und Zertifikaten, um in der Lage zu sein, schnell auf Vorfälle zu widerrufen und zu drehen. Für Teams, die mehr technischen Kontext auf die Natur dieser PoC-Angriffe und -Analyse benötigen, sind Sicherheitsfirmen-Forschungsblogs nützliche Ressourcen zur Vertiefung: Rapid7 Forschung veröffentlicht technische Analysen und Demonstrationen, die dazu beitragen, konkrete Vektoren und Minderungen zu verstehen.
Kurz gesagt, die Verwundbarkeit CVE-2026-55040 ermöglicht eine Supplantierung durch die Handhabung der JWT-Validierung und wird bereits bei Versuchen in mindestens fünf Regionen ausgenutzt. Grundstück sofort die betreffenden Behörden sind die vorrangige Maßnahme; wenn nicht möglich, wenden Sie Netzkontrollen, Tokenkontrolle und fokussierte Überwachung das Risiko ab, bis die amtliche Korrektur durchgeführt werden kann. Die verfügbaren Beweise bestätigen die Misshandlungsversuche und zeigen, dass die Freigabe von Testcode oft die Aktivität beschleunigt, aber die Zuschreibung und der endgültige Umfang von Vorfällen bleiben bestätigt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...