Een recent gepubliceerde proof-of-concept exploit voor een kritieke kwetsbaarheid in Microsoft SharePoint wordt al gebruikt in aanvallen. De kwetsbaarheid, geregistreerd als CVE-2026-55040, betreft een authenticatie-omzeiling in de JWT-tokenvalidatie, waarmee aanvallers zonder privileges acties kunnen uitvoeren als een SharePoint-sitegebruiker of beheerder.

Microsoft heeft deze kwetsbaarheid in juli 2026 gepatcht in de Patch Tuesday updates en adviseert klanten om systemen met SharePoint Enterprise Server 2016 en SharePoint Server 2019 te updaten. Volgens Microsoft kan de authenticatiefunctie worden omzeild, wat impersonatie mogelijk maakt. Exploitatie kan leiden tot het inzien van bestanden en het wijzigen van data, maar de beschikbaarheid van het systeem wordt niet aangetast.

Een uitgebreide technische analyse en een proof-of-concept exploit werden door Rapid7 gepubliceerd. De threat intelligence organisatie Defused meldde dat deze exploitcode inmiddels is ingezet in aanvallen op hun SharePoint honeypots. Volgens hen gebruiken aanvallers de Rapid7 PoC actief tegen deze systemen.

Volgens internetbeveiligingsorganisatie Shadowserver zijn er momenteel meer dan 8.500 Microsoft SharePoint servers online zichtbaar, al is onduidelijk hoeveel daarvan kwetsbaar zijn of al gepatcht. Microsoft beschouwt deze kwetsbaarheid als een aantrekkelijk doelwit voor aanvallers, maar heeft nog geen bevestiging dat deze op grote schaal in het wild wordt misbruikt.

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) waarschuwde op 15 juli netwerkbeheerders om hun SharePoint-servers te beveiligen tegen mogelijke aanvallen via CVE-2026-55040. CISA adviseert om SharePoint-servers niet onnodig direct aan het internet bloot te stellen, de beveiligingsrichtlijnen van Microsoft te volgen, externe toegang tot SharePoint Central Administration te blokkeren en communicatie binnen de SharePoint-farm en database te beperken tot noodzakelijke systemen. Indien internetblootstelling onvermijdelijk is, raadt CISA aan om servers achter een Layer 7 reverse proxy of vergelijkbare beveiligingsmaatregelen te plaatsen.

Sinds november 2021 heeft CISA veertien Microsoft SharePoint kwetsbaarheden als actief misbruikt gemarkeerd, waarvan acht ook werden ingezet in ransomware-aanvallen. Daarnaast bevestigde CISA dat een andere kritieke SharePoint kwetsbaarheid (CVE-2026-45659), die sinds begin juli actief wordt misbruikt, inmiddels ook door ransomwaregroepen wordt geëxploiteerd.