Araştırmacılar, Microsoft SharePoint sunucularına herhangi bir geçerli hesabesiz olarak girmeyi sağlayan bir güvenlik açığını keşfettiler. Bu açıklık, CVE-2026-55040 olarak takip edilmektedir ve SharePoint Server Subscription Edition, SharePoint Server 2019 ve SharePoint Server 2016'ı etkilemektedir.
CVSS 9.1 olarak derecelendirilen bu açıklık, uzaktan kimlik doğrulama olmadan bir saldırganın herhangi bir kullanıcı hesabını taklit etmesine izin vermektedir. Saldırganın, taklit etmek istediği hesabın Active Directory güvenlik tanımlayıcısı (SID) veya kullanıcı asıl adı (UPN)'sini bilmesi gerekmektedir.
Rapid7, bu açıklığı ayrı bir uzaktan kod yürütme açığı ile zincirleyerek, sunucuda hiçbir kimlik doğrulama olmadan kod çalıştırmayı başardı. Microsoft ve Rapid7, bu ikinci açığı 11 Ağustos'ta CVE-2026-63520 (CVSS 8.1) olarak açıkladı ve bu, SharePoint'in İş Bağlantı Hizmetleri'nde güvenli olmayan .NET tipi örneklemesi olarak tanımladı.
Windows hizmet hesabıyla çalıştırılan bu açıklık, yalnızca bypass'tan daha fazlasını etkilemektedir: Subscription Edition, 2019 ve 2016 sürümleri de dahil olmak üzere Project Server 2013 Service Pack 1 ve Office Web Apps 2013 Service Pack 1'i de etkilemektedir.
Rapid7, bu açıklığın düzeltildiğini belirtse de, Microsoft'un SharePoint güncelleme geçmişinde, yazıldığı sırada hiçbir sürüm için Ağustos paketinin listelenmediği görülmektedir. Dolayısıyla, bu düzeltmeyi içeren derleme numaraları henüz kamuoyu ile paylaşılmamıştır.
Saldırganlar, Rapid7'nin kamuoyu ile paylaştığı Proof-of-Concept (PoC) açıklamasını kullanarak, SharePoint sunucularını hedef almaya başladılar. Bu, saldırganların JWT'leri taklit ederek site kullanıcılarını veya yöneticilerini taklit etmelerine olanak tanır.