LONDON (IT BOLTWISE) – Nach der Veröffentlichung eines Proof-of-Concepts beginnen Angreifer, eine kritische SharePoint-Sicherheitslücke auszunutzen. Es geht um CVE-2026-55040 mit einem CVSS-Score von 9,1, bei der schwache Authentifizierung und eine fehlerhafte JWT-Validierung zusammenspielen. Microsoft hat die Lücke im Rahmen der Updates vom Juli 2026 behoben und warnt vor möglichem Datenzugriff sowie Manipulationen. Laut vorliegenden Telemetriedaten wurden seit dem 19. Juli 2026 bereits mehrfach Ausnutzungsversuche registriert.

Im Umfeld von SharePoint häufen sich derzeit Hinweise auf reale Ausnutzung: Laut dem vorliegenden Bericht starten Angreifer die missbräuchliche Verwendung einer neu gemeldeten Schwachstelle bereits nach der Veröffentlichung eines Proof-of-Concepts. Im Zentrum steht CVE-2026-55040 mit einem CVSS-Score von 9,1. Der Kern des Problems ist nicht einfach ein einzelner Programmfehler, sondern ein Authentifizierungs-Umgehungsmechanismus, der darauf basiert, dass Token-Validierungsschritte in einer JWT-Pipeline nicht zuverlässig greifen.
Microsoft beschreibt die Lücke in der zugehörigen Sicherheitsmitteilung so, dass eine „Authentication feature“ umgangen werden kann, weil die Schwachstelle Impersonation ermöglicht. Damit verschiebt sich das Risiko klar Richtung unbefugter Aktionen: Ein Angreifer kann auf einem verwundbaren SharePoint-Server Dateien offenlegen und Daten ändern. Gleichzeitig nennt Microsoft als Einschränkung, dass die Verfügbarkeit des Systems nicht beeinträchtigt werde. Für Unternehmen bedeutet das: Es ist vor allem ein Integritäts- und Vertraulichkeitsrisiko, das in der Praxis häufig schneller auffällt als reine Denial-of-Service-Szenarien, weil Konten- und Berechtigungsmissbrauch sichtbare Spuren in Logs hinterlassen kann.
Technisch wird der Ausnutzungsweg über Schwächen in der JWT-Token-Verarbeitung erklärt. Dem Bericht zufolge liegt der Fehler in zwei Klassen, die Parsing und Validierung für Bearer Service-to-Service (S2S)-Tokens implementieren: SPJsonWebSecurityTokenHandlerV2 und SPJsonWebSecurityBaseTokenHandlerV2. Das lässt sich als Kette mehrerer unzureichender Prüfungen verstehen: Der Angreifer soll einen JWT konstruieren, bei dem die äußere Signaturprüfung durch ein Header-Attribut faktisch umgangen wird (Stichwort „alg: none“). Zusätzlich wird über ein x5t-Header-Element ein Thumbprint so platziert, dass ein Signierschlüssel aus einem internen Zertifikat-Setup abgeleitet werden kann, ohne dass die erwarteten Vertrauensanker (laut Beschreibung nicht in TrustedSecurityTokenServices) sauber greifen. Auch eine nicht verifizierte Signatur wird als weiterer Baustein der Kette beschrieben.
Die Folgen sind in diesem Szenario besonders heikel, weil die Logik am Ende eine Identität vorgaukeln kann. Nach Darstellung im Bericht kann der Angreifer damit einen nicht authentifizierten Zugriff so ausnutzen, dass er willkürliche Operationen „als“ ein SharePoint-Site-User oder sogar als Administrator ausführen kann. Der veröffentlichte Python-basierte PoC dient dabei nicht nur als Beweis für die Token-Manipulation, sondern auch dazu, nach nachgelagerten Targets zu suchen: Er soll über die manipulierten Token den Weg zu einem Domain Controller finden, Nutzer über SID (Security Identifier) auflisten und anschließend den passenden SID für einen Site-Administrator automatisiert ermitteln. Solche Schritte sind in realen Angriffsszenarien oft der Unterschied zwischen einem rein technischen Proof und einer Kampagne mit konkreten Zugriffszielen.
Für die operative Lagebewertung liefern die Telemetriedaten einen wichtigen zeitlichen Hinweis. Dem Bericht zufolge hat KEVIntel insgesamt 12 Ausnutzungsversuche seit dem 19. Juli 2026 erfasst. Besonders auffällig: acht dieser Versuche sollen am 12. und 13. August 2026 stattgefunden haben. Das Muster stützt die Annahme, dass die Veröffentlichung des Proof-of-Concepts die Angriffsaktivität spürbar beschleunigt hat. Die Versuche sollen zudem aus acht unterschiedlichen IP-Adressen gekommen sein, die sich auf fünf Länder und Regionen verteilen, darunter Hongkong, Japan, die Niederlande, Taiwan und die USA.
Unklar bleibt laut dem Bericht, wer hinter den Aktivitäten steckt und welches konkrete Angriffsende im Einzelfall verfolgt wird. Genau dieses „aus dem PoC in die Kampagne“-Lücke ist für Security Teams die zentrale Ungewissheit: Ohne klare Attribution muss man davon ausgehen, dass je nach Zielumgebung unterschiedliche Ziele realistisch sind, von Datendiebstahl über Ransomware-Vorbereitung bis hin zu manipulativen Eingriffen in Workflows. Der wichtigste, sofort umsetzbare Hebel ist daher die technische Hygiene: SharePoint-Nutzer werden dazu geraten, ihre Instanzen aktuell zu halten und die von Microsoft bereitgestellte Korrektur zeitnah zu übernehmen. Gerade weil die Schwachstelle als Authentifizierungs-Feature-Bypass beschrieben wird, reduziert ein Patchausrollung-Programm die Angriffsfläche direkt, ohne dass man sich auf reaktive Erkennung allein verlassen muss.
Für IT-Leiter und Teams, die SharePoint und verwandte Microsoft-Workloads betreiben, ist das Ereignis außerdem ein Signal für ein breiteres Muster in der Token- und Identitätswelt. JWT-basierte Authentifizierungssysteme sind zwar inzwischen Standard, aber sie hängen von korrekten Validierungs- und Vertrauensketten ab: Sobald einzelne Prüfungen übersprungen oder Vertrauen auf das „falsche“ Zertifikat gestützt wird, reicht ein wohlgeformter Payload, um Berechtigungen zu umgehen. Gleichzeitig zeigt die Geschichte, wie stark der Zeitpunkt der PoC-Verbreitung die Ausnutzung beeinflussen kann. Wer Patch-Management, Deployment-Pipelines und Incident-Response-Prozesse eng aneinander koppelt, verkürzt nicht nur die Zeit bis zur Abwehr, sondern reduziert auch die Wahrscheinlichkeit, dass aus einer technischen Schwachstelle in kurzer Zeit ein wiederholtes Angriffsmuster entsteht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "SharePoint-PoC missbraucht: CVE-2026-55040 mit 9,1 wird aktiv ausgeführt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "SharePoint-PoC missbraucht: CVE-2026-55040 mit 9,1 wird aktiv ausgeführt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »SharePoint-PoC missbraucht: CVE-2026-55040 mit 9,1 wird aktiv ausgeführt« bei Google Deutschland suchen, bei Bing oder Google News!