
Wprowadzenie do problemu / definicja
Microsoft SharePoint ponownie znalazł się w centrum uwagi zespołów bezpieczeństwa po ujawnieniu aktywności związanej z nowym łańcuchem ataku prowadzącym do zdalnego wykonania kodu. Scenariusz ten opiera się na połączeniu dwóch podatności, które razem umożliwiają przejście od obejścia uwierzytelniania do pełnej kompromitacji niezałatanego serwera.
Szczególnie niepokojący jest fakt, że dla obu luk opublikowano już publicznie dostępne kody PoC. W praktyce oznacza to skrócenie czasu między publikacją szczegółów technicznych a rozpoczęciem rzeczywistych prób eksploatacji przez cyberprzestępców.
W skrócie
W obserwowanych kampaniach wykorzystywany jest łańcuch CVE-2026-55040 oraz CVE-2026-63520. Pierwsza podatność dotyczy obejścia uwierzytelniania w procesie walidacji tokenów JWT, a druga otwiera drogę do zdalnego wykonania kodu w komponentach SharePoint powiązanych z Business Connectivity Services.
- atakujący testują exploity na publicznie dostępnych instancjach SharePoint,
- aktywność została zauważona w środowiskach honeypotowych,
- celem są przede wszystkim serwery on-premises wystawione do internetu,
- publiczne PoC znacząco obniżają próg wejścia dla kolejnych aktorów zagrożeń.
Kontekst / historia
SharePoint od lat pozostaje atrakcyjnym celem dla operatorów ransomware i grup prowadzących ataki na infrastrukturę przedsiębiorstw. Platforma często przechowuje dane o wysokiej wartości biznesowej, a jednocześnie bywa mocno zintegrowana z usługami domenowymi, systemami dokumentowymi i procesami operacyjnymi organizacji.
W tym przypadku kluczowe znaczenie ma tempo rozwoju zagrożenia. Kod PoC dla CVE-2026-55040 został opublikowany 11 sierpnia 2026 roku, natomiast PoC dla CVE-2026-63520 pojawił się 24 sierpnia 2026 roku. Już w krótkim czasie po ujawnieniu pierwszych materiałów technicznych odnotowano próby ich uzbrojenia, a 25 sierpnia 2026 roku pojawiły się sygnały wskazujące na łączenie obu luk w jeden spójny łańcuch ataku.
Taki przebieg zdarzeń pokazuje, że współczesny krajobraz zagrożeń reaguje niemal natychmiast na publikacje badaczy bezpieczeństwa. Gdy gotowe PoC trafiają do sieci, okno czasowe na skuteczne załatanie systemów szybko się kurczy.
Analiza techniczna
CVE-2026-55040 dotyczy obejścia uwierzytelniania w potoku walidacji tokenów JWT. W praktyce podatność może pozwolić napastnikowi na wykonywanie wybranych operacji w kontekście użytkownika SharePoint bez posiadania prawidłowego uprzywilejowanego dostępu. Sama luka nie musi jeszcze oznaczać pełnego przejęcia systemu, ale stanowi skuteczny punkt wejścia do dalszej eksploatacji.
Drugim etapem jest CVE-2026-63520, powiązana z obszarem Business Connectivity Services. Po uzyskaniu odpowiedniego kontekstu działania dzięki pierwszej luce atakujący może przejść do ścieżek umożliwiających zdalne wykonanie kodu na serwerze. To klasyczny przykład exploit chain, w którym dwa odrębne błędy tworzą razem krytyczny scenariusz prowadzący do kompromitacji hosta.
Zaobserwowane wzorce aktywności sugerują uporządkowany przebieg ataku. Najpierw sprawdzane są możliwości obejścia mechanizmów JWT, następnie wykonywana jest enumeracja administracyjna i rozpoznanie zasobów, a później sondowane są komponenty Business Data Catalog oraz powiązane funkcje integracyjne. Taki model działania wskazuje na automatyzację rozpoznania i rosnącą dojrzałość narzędzi ofensywnych.
Warto podkreślić, że formalny status producenta i telemetria z pola walki nie zawsze pokrywają się w czasie. Nawet jeśli dana luka nie została jeszcze oficjalnie oznaczona jako aktywnie wykorzystywana na szeroką skalę, pojawienie się publicznych PoC oraz potwierdzone próby testowania exploitów powinny być traktowane jako wyraźny sygnał alarmowy.
Konsekwencje / ryzyko
Największe zagrożenie dotyczy organizacji utrzymujących internetowo dostępne wdrożenia SharePoint Server on-premises, które nie zostały szybko zaktualizowane. W takim scenariuszu potencjalne skutki wykraczają daleko poza samą aplikację i mogą obejmować przejęcie serwera, wdrożenie webshelli, kradzież danych oraz dalszy ruch boczny w infrastrukturze.
Z perspektywy biznesowej kompromitacja SharePoint jest wyjątkowo groźna, ponieważ system często przechowuje dokumenty projektowe, dane kadrowe, materiały finansowe, informacje o kontrahentach i zasoby operacyjne. Udany atak może więc prowadzić zarówno do naruszenia poufności, jak i do zakłócenia ciągłości działania organizacji.
- przejęcie kontroli nad serwerem aplikacyjnym,
- dostęp do poufnych dokumentów i zasobów korporacyjnych,
- instalacja trwałych mechanizmów dostępu,
- ruch boczny w domenie i eskalacja uprawnień,
- wykorzystanie serwera jako punktu wyjścia do ataku ransomware.
Rekomendacje
Priorytetem dla administratorów powinno być niezwłoczne wdrożenie odpowiednich poprawek bezpieczeństwa dla wszystkich wspieranych wersji SharePoint Server. Sama instalacja aktualizacji nie zawsze wystarcza, dlatego warto zweryfikować również poziom aktualizacji skumulowanych i ewentualne zalecenia dotyczące dodatkowego utwardzenia środowiska.
Równolegle należy ograniczyć ekspozycję serwerów SharePoint do internetu. Jeżeli bezpośredni dostęp z sieci publicznej nie jest niezbędny, rozsądnym krokiem będzie przeniesienie dostępu za VPN, reverse proxy, segmentację sieciową lub inne warstwy pośrednie oparte na kontroli zaufanych źródeł.
Po stronie detekcji i reagowania warto skupić się na następujących obszarach:
- nietypowe operacje związane z tokenami JWT,
- nagła enumeracja użytkowników, witryn i obiektów SharePoint,
- niestandardowe żądania do Business Connectivity Services i Business Data Catalog,
- ślady wykonywania poleceń po stronie serwera,
- tworzenie nowych usług, zadań, plików lub webshelli,
- anomalie w logach IIS, ULS oraz zdarzeniach systemowych Windows.
Z punktu widzenia threat huntingu zalecane jest również przejrzenie logów historycznych co najmniej od 11 sierpnia 2026 roku, czyli od momentu publikacji pierwszego PoC. Jeżeli wykryte zostaną oznaki nadużyć, incydent należy analizować szerzej niż tylko w kontekście pojedynczego serwera i objąć dochodzeniem także konta uprzywilejowane, zależności domenowe oraz możliwe mechanizmy utrzymania dostępu.
Podsumowanie
Obecna fala zainteresowania Microsoft SharePoint potwierdza dobrze znany schemat: publiczna publikacja PoC, szybka adaptacja przez atakujących, automatyzacja rozpoznania i próby połączenia błędów w skuteczny łańcuch prowadzący do pełnej kompromitacji. W przypadku CVE-2026-55040 i CVE-2026-63520 ryzyko jest szczególnie wysokie, ponieważ łączy obejście uwierzytelniania z RCE.
Dla organizacji korzystających z lokalnych wdrożeń SharePoint kluczowe są dziś szybkie aktualizacje, ograniczenie ekspozycji internetowej, intensywne monitorowanie śladów eksploatacji oraz przegląd logów pod kątem prób wykorzystania nowego exploit chain.