Microsoft SharePoint’teki kritik bir kimlik doğrulama atlatma açığı, kamuya açık PoC kodunun yayımlanmasının ardından saldırganların hedefi oldu. CVE-2026-55040 olarak izlenen ve CVSS puanı 9.1 olan açık, yamalanmış olmasına rağmen aktif istismar dalgasına dönüştü.
Açık, Microsoft’un Temmuz 2026 Patch Tuesday güncellemeleri kapsamında kapattığı bir güvenlik sınırı aşımına dayanıyor. Şirket, geçen ay yayımladığı uyarıda bu zafiyetin kimlik taklidi yapılmasına izin verdiğini, bunun da kimlik doğrulama mekanizmasının atlatılmasına yol açabildiğini bildirmişti. Microsoft’a göre başarılı bir istismar, dosyaların ifşa edilmesine ve verilerin değiştirilmesine kapı açabiliyor; buna karşın sistemin erişilebilirliğini doğrudan etkilemiyor.
Güvenlik araştırmacılarının son incelemeleri, tehdit aktörlerinin bu hafta Rapid7 tarafından yayımlanan PoC kodunu kullandığını gösteriyor. Bu tablo, yeni açıklanan açıkların kısa sürede gerçek saldırılara dönüştüğünü bir kez daha ortaya koydu.
JWT doğrulama zincirindeki dört zayıflık
Rapid7’nin teknik analizine göre CVE-2026-55040, SharePoint sunucusunda oturum açmamış bir saldırganın kimlik doğrulamayı aşmasına ve site kullanıcısı ya da yönetici gibi işlem yapmasına izin verebiliyor. Kuruluş, sorunun JWT belirteci doğrulama hattındaki birden fazla hatadan kaynaklandığını belirtiyor.
Araştırmaya göre zafiyet, Bearer servisler arası iletişimde kullanılan S2S token’larını işleyen iki ayrı sınıfta bulunuyor: SPJsonWebSecurityTokenHandlerV2 ve SPJsonWebSecurityBaseTokenHandlerV2. Rapid7, açığın iki farklı sınıf içindeki token ayrıştırma ve doğrulama mantığındaki “birkaç sorun” üzerinden çalıştığını aktardı.
İstismar zinciri dört adımda ilerliyor. Saldırgan önce dış başlıkta “alg: none” içeren bir JWT gönderiyor; böylece dış token için imza gerekmiyor. Ardından actor token’ın x5t başlığına SharePoint’in kendi STS sertifika parmak izini yerleştiriyor ve doğrulama yapılmadan bir imzalama anahtarı çözümlenebiliyor. Çözümlenen sertifika TrustedSecurityTokenServices içinde yer almadığı için veren taraf kabul ediliyor. Son aşamada ise actor token imzası boş olmayan bir değerle, örneğin AAAA ile dolduruluyor; Rapid7’ye göre bu imza hiç doğrulanmıyor.
Rapid7’nin Python tabanlı PoC’si, bu sahte JWT’yi kullanarak hedef etki alanı denetleyicisine sorgu gönderiyor, kullanıcıları SID üzerinden listeliyor ve site yöneticisini bulmak için ilgili SID’yi otomatik olarak eşleştiriyor. Bu teknik akış, zafiyetin yalnızca oturum aşma değil, kapsamlı keşif ve yetki taklidi için de kullanılabildiğini gösteriyor.
İstismar faaliyetinin arkasında kimin olduğu ve nihai hedefin ne olduğu henüz netleşmiş değil. KEVIntel tarafından toplanan telemetri, 19 Temmuz 2026’dan bu yana toplam 12 istismar girişimi kaydetti. Bunların sekizi 12 ve 13 Ağustos 2026 tarihlerinde gerçekleşti; bu da PoC’nin yayımlanmasının saldırı trafiğinde belirleyici rol oynadığını gösteriyor.
Kayıt altına alınan 12 girişim, sekiz farklı IP adresinden geldi. Bu adresler Hong Kong, Japonya, Hollanda, Tayvan ve ABD ile eşleşiyor. SharePoint kullanıcıları, artan aktif istismar nedeniyle örneklerini güncel tutmaya çağrılıyor. Açığın NVD kaydı da şu adreste yer alıyor: https://nvd.nist.gov/vuln/detail/CVE-2026-55040
