LONDON (IT BOLTWISE) – Nach Veröffentlichung eines Proof-of-Concepts wird eine neu gemeldete Microsoft-SharePoint-Schwachstelle aktiv ausgenutzt. Betroffen ist CVE-2026-55040 mit einem CVSS von 9,1, die einen Authentifizierungs-Bypass über Schwächen in der JWT-Validierung ermöglicht. Microsoft hat das Problem bereits im Rahmen der Updates zum Juli 2026 behoben. In Telemetriedaten wurden seit 19. Juli 2026 insgesamt 12 Ausnutzungsversuche verzeichnet, wobei mehrere Treffer auf die Tage nach dem PoC-Release fallen.

Der praktische Effekt der neuen SharePoint-Schwachstelle zeigt sich weniger in der theoretischen Schwere als in der Dynamik nach der PoC-Freigabe. Laut den vorliegenden Angaben werden Angriffe gegen Server mit einer verwundbaren Konfiguration bereits realistisch nachgestellt, sobald Proof-of-Concept-Code öffentlich verfügbar ist. Für IT-Teams ist das Muster klar: Eine Lücke, die in der Security-Community erst diskutiert wird, kann innerhalb weniger Tage in Live-Umgebungen auftauchen – besonders dann, wenn die Schwachstelle Authentifizierung direkt untergräbt. Genau hier setzt CVE-2026-55040 an, das Microsoft als kritischen Authentifizierungs-Bypass aufgrund schwacher Absicherung beschrieben hat.
Microsoft ordnet CVE-2026-55040 als Umgehung eines sicherheitsrelevanten Authentifizierungsmechanismus ein und verweist auf die Ursache „weak authentication“. In der zugehörigen Sicherheitsmitteilung heißt es zudem: „Exploiting this vulnerability could allow an attacker to disclose files and modify data, but the attacker cannot impact the availability of the system.“ Damit ist das Risiko für Vertraulichkeit und Integrität besonders hoch, während eine reine Denial-of-Service-Wirkung nicht im Fokus steht. Technisch verankert sich die Problematik in der JWT-Token-Validierungskette: Der Angriff kann ohne Authentifizierung stattfinden, also unabhängig davon, ob der Angreifer bereits einen gültigen Session- oder Benutzerkontext hat. Nach Rapid7 liegt der Fehler in mehreren Schwachstellen, die zusammen eine „forged JWT“ ermöglichen und so jede beliebige SharePoint-Identität nachbilden sollen.
Die von Rapid7 beschriebene Angriffskette ist besonders interessant, weil sie nicht auf einem einzelnen Fehlkonzept beruht, sondern mehrere Fehlerklassen in der Tokenverarbeitung kombiniert. Dabei wird laut Analyse gezielt in die JWT-Struktur eingegriffen: Der Angreifer sendet ein JWT mit „alg: none“ im äußeren Header, sodass für dieses äußere Token keine Signaturprüfung erforderlich erscheint. Anschließend spielt der Angreifer mit dem „x5t“-Eintrag im Token, also dem Thumbprint, um eine Ableitung des Signierschlüssels über SharePoints STS zu erreichen – angeblich ohne die notwendige Verifikation. Entscheidend ist auch, dass das so gelöste Zertifikat nicht in „TrustedSecurityTokenServices“ enthalten ist, aber dennoch als akzeptabler Issuer angenommen wird. Schließlich nutzt die Kette eine Signatur, die zwar einen nicht-leeren Wert enthält (z. B. „AAAA“), aber nach den Angaben nicht zuverlässig geprüft wird.
Damit ergibt sich für die Praxis ein klares Angriffsziel: Ein unauthentifizierter Remote-Angreifer kann so auf einem verwundbaren SharePoint-Server „arbitrary operations as a SharePoint site user or administrator“ ausführen. Rapid7 skizziert das Vorgehen außerdem so, dass der Python-basierte PoC das manipulierte JWT nutzt, um die Umgebung abzufragen, Nutzer über SID-Informationen zu enumerieren und anschließend die SID eines Zielbenutzers automatisch zuzuordnen, um letztlich einen Site-Administrator zu finden. Für Unternehmen heißt das: Es handelt sich nicht nur um das Umgehen eines einzelnen Checks, sondern um eine Kompromittierung des Vertrauensmodells rund um Bearer-Service-to-Service-Token. Wenn das Token-Parsing und die Validierungslogik in mehreren Modulen fehlerhaft sind, wird die „Korrektheit“ der Identität zur Angriffsfläche.
Auch die Telemetrie signalisiert, dass die PoC-Freigabe nicht nur kurzfristig Neugier erzeugt hat, sondern tatsächlich zu aktiven Ausnutzungsversuchen führt. Laut den genannten KEVIntel-Daten wurden insgesamt 12 Ausnutzungsversuche seit dem 19. Juli 2026 erfasst; acht davon fielen auf den 12. und 13. August 2026. Diese zeitliche Häufung nach dem öffentlichen Release des PoC wird als Hinweis gewertet, dass der Code als Blaupause für wiederholte Angriffe dient. Zudem sollen die Versuche aus acht unterschiedlichen IP-Adressen stammen, die fünf Länder und Regionen abdecken – genannt werden unter anderem Hong Kong, Japan, die Niederlande, Taiwan und die U.S. Das Muster passt zu automatisierten Kampagnen, die nicht auf eine einzelne Zielorganisation beschränkt sind, sondern auf jede öffentlich identifizierbare, potenziell verwundbare Instanz zielen.
Für die operative Absicherung bleibt die eigentliche Hausaufgabe daher recht pragmatisch: Systeme, die SharePoint bereitstellen, müssen zeitnah auf den Patch-Stand gebracht werden. Microsoft hat die Schwachstelle im Rahmen der Updates zum Juli 2026 behoben; in der aktuellen Lage geht es also vor allem darum, die verbleibende Patch-Lücke zu schließen, bevor weitere PoC-Nachbauten entstehen. Zusätzlich sollten Teams prüfen, ob die betroffenen Token-Validierungsrouten in ihrer Deployment-Variante überhaupt erreichbar sind, etwa durch Reverse-Proxy- oder Authentifizierungs-Setups, die externe JWT-Flows ermöglichen. Für Security-Verantwortliche lohnt sich außerdem ein Blick auf Protokolle rund um ungewöhnliche JWT-Validierungsfehler und ungewöhnliche Zugriffspfade auf SharePoint-Ressourcen, weil die beschriebenen Schritte auf eine Identitäts-Übernahme ausgelegt sind und sich damit oft in wiederkehrenden Mustern im Telemetrie- und Log-Bestand widerspiegeln.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Angriff per SharePoint-Authentication-Bypass: PoC missbraucht CVE-2026-55040" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Angriff per SharePoint-Authentication-Bypass: PoC missbraucht CVE-2026-55040" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Angriff per SharePoint-Authentication-Bypass: PoC missbraucht CVE-2026-55040« bei Google Deutschland suchen, bei Bing oder Google News!