Krytyczny łańcuch exploitów w Microsoft SharePoint umożliwia nieuwierzytelnione RCE - Security Bez Tabu

Krytyczny łańcuch exploitów w Microsoft SharePoint umożliwia nieuwierzytelnione RCE

Cybersecurity news

Wprowadzenie do problemu / definicja

Badacze bezpieczeństwa ujawnili groźny łańcuch podatności w lokalnych wdrożeniach Microsoft SharePoint, który może doprowadzić do przejęcia tożsamości dowolnego użytkownika, a następnie do zdalnego wykonania kodu na serwerze bez posiadania ważnych poświadczeń. Problem dotyczy wyłącznie wersji on-premises SharePoint Server i wpisuje się w szerszy trend ataków łączących obejście mechanizmów uwierzytelniania z błędami prowadzącymi do pełnej kompromitacji systemu.

W skrócie

  • Łańcuch ataku opiera się na dwóch podatnościach: CVE-2026-55040 i CVE-2026-63520.
  • Pierwsza luka pozwala na obejście procesu walidacji tokenów JWT i podszycie się pod wybranego użytkownika.
  • Druga umożliwia zdalne wykonanie kodu poprzez niebezpieczną instancjację typów .NET w Business Connectivity Services.
  • Zagrożone są SharePoint Server Subscription Edition, SharePoint Server 2019 oraz SharePoint Server 2016.
  • Badacze wskazują, że podczas analiz wykorzystano wsparcie agenta AI, choć kluczową rolę nadal odegrali eksperci.

Kontekst / historia

CVE-2026-55040 została powiązana z lipcowymi aktualizacjami bezpieczeństwa dla SharePoint i oceniona jako luka krytyczna. Tego typu błędy są szczególnie niebezpieczne, ponieważ naruszają zaufanie do mechanizmów uwierzytelniania i często stają się pierwszym etapem bardziej złożonych scenariuszy ataku.

Nowe ustalenia pokazały, że sama podatność nie oddawała pełnej skali zagrożenia. Dopiero połączenie obejścia zabezpieczeń z błędem RCE umożliwiło zbudowanie praktycznego scenariusza prowadzącego do nieuwierzytelnionego wykonania kodu. Dodatkowym problemem jest fakt, że 14 lipca 2026 roku zakończyło się wsparcie dla SharePoint Server 2016 i 2019, co zwiększa ryzyko dla organizacji utrzymujących starsze farmy.

Analiza techniczna

CVE-2026-55040 dotyczy procesu walidacji JSON Web Token w SharePoint. Z ujawnionych informacji wynika, że atakujący może doprowadzić do przyjęcia tożsamości wskazanego użytkownika bez logowania, jeśli zna SID konta w Active Directory lub nazwę UPN. Choć wymaga to pewnej wiedzy o środowisku, w praktyce dane takie bywają możliwe do ustalenia podczas rekonesansu lub na podstawie schematów nazewnictwa kont.

Po uzyskaniu kontekstu tożsamości wybranego użytkownika napastnik może wykorzystać CVE-2026-63520. Luka została opisana jako problem związany z niebezpieczną instancjacją typów .NET w komponencie Business Connectivity Services. W praktyce może to umożliwić dostarczenie kontrolowanych danych wejściowych do ścieżki wykonania i uruchomienie kodu po stronie serwera.

Wykonany kod działa w kontekście konta usługi Windows obsługującego witrynę SharePoint. To z kolei może otworzyć drogę do dalszej eskalacji uprawnień, ruchu lateralnego w sieci, utrwalenia obecności w środowisku oraz dostępu do kolejnych systemów i danych biznesowych.

Na uwagę zasługuje również sam proces odkrycia tego łańcucha. Badacze podkreślili, że agent AI pomagał w analizie kodu i formułowaniu hipotez exploitacyjnych, jednak nie działał w pełni niezawodnie. Ostateczna walidacja wyników oraz prowadzenie badań nadal wymagały doświadczenia specjalistów, co pokazuje, że AI może przyspieszać badania ofensywne, ale nie zastępuje wiedzy eksperckiej.

Konsekwencje / ryzyko

Najpoważniejszym skutkiem ujawnionego łańcucha jest możliwość osiągnięcia nieuwierzytelnionego RCE na serwerach SharePoint działających w organizacjach. Taki poziom dostępu może prowadzić do przejęcia portali intranetowych, kradzieży dokumentów, kompromitacji danych biznesowych, pozyskania poświadczeń aplikacyjnych oraz wykorzystania serwera jako punktu startowego do dalszych działań w domenie.

Ryzyko jest szczególnie wysokie tam, gdzie lokalne instancje SharePoint są dostępne z wielu segmentów sieci, a proces aktualizacji jest opóźniony. Dodatkowe zagrożenie dotyczy organizacji utrzymujących SharePoint Server 2016 lub 2019 po zakończeniu wsparcia, ponieważ z czasem rośnie ryzyko operacyjne, zgodności regulacyjnej i problemów z długoterminowym utrzymaniem bezpieczeństwa platformy.

Rekomendacje

Organizacje korzystające z lokalnych wdrożeń SharePoint powinny w pierwszej kolejności zweryfikować poziom aktualizacji i potwierdzić wdrożenie lipcowych poprawek bezpieczeństwa. Równolegle należy śledzić oraz wdrażać kolejne poprawki dla komponentów objętych podatnością CVE-2026-63520 natychmiast po ich publikacji.

  • Przeprowadzić przegląd wszystkich instancji SharePoint i ich ekspozycji sieciowej.
  • Ograniczyć dostęp do serwerów wyłącznie do niezbędnych segmentów i użytkowników.
  • Włączyć ścisły monitoring logów IIS, zdarzeń uwierzytelniania oraz procesów powiązanych z usługami SharePoint.
  • Szukać anomalii związanych z tokenami JWT, mapowaniem tożsamości i próbami enumeracji kont domenowych.
  • Przygotować procedury reagowania obejmujące izolację serwera, analizę artefaktów web shelli, rotację sekretów i przegląd kont usługowych.
  • Zaplanować pilną migrację lub modernizację środowisk opartych na niewspieranych wersjach SharePoint.

Podsumowanie

Nowy łańcuch exploitów w Microsoft SharePoint pokazuje, jak niebezpieczne może być połączenie luki w uwierzytelnianiu z podatnością RCE w systemach klasy enterprise. W praktyce organizacje mogą mieć do czynienia ze scenariuszem ataku bez ważnych poświadczeń, który kończy się pełną kompromitacją serwera. Dla zespołów bezpieczeństwa oznacza to konieczność natychmiastowej weryfikacji stanu poprawek, monitorowania śladów naruszenia oraz przyspieszenia decyzji dotyczących wycofywania niewspieranych wersji platformy.

Źródła