Help Net Security は 8 月 13 日、Microsoft SharePoint Enterprise Server 2016 / Server 2019 / Subscription Edition の JWT 認証バイパス脆弱性 CVE-2026-55040 について、Rapid7 が 8 月 11 日に公開した技術詳細と PoC を利用した攻撃を、Defused の世界規模ハニーポットが 8 月 12 日に観測したと報じました。7 月の Patch Tuesday で「セキュリティ機能バイパス」として修正済みですが、Rapid7 は根本原因が 4 つの弱点の連鎖であることを明らかにし、未パッチのオンプレ SharePoint 群が短期間で攻撃対象になっています。
主なポイント
- 対象: SharePoint Enterprise Server 2016 / Server 2019 / Subscription Edition。Microsoft は 7 月度 CPU で修正済み
- 攻撃条件: 未認証・ネットワーク経由。4 つの弱点連鎖で任意ユーザーの JWT を偽造し、管理者を含む任意ロールへ横滑り
- タイムライン: 7 月修正 ⇒ 8 月 11 日 Rapid7 が詳細と PoC を公開 ⇒ 8 月 12 日ハニーポットで実運用悪用を検知 ⇒ 8 月 13 日 Help Net Security 報道
- 派生脆弱性: 同じ Rapid7 が新規 CVE-2026-63520 も公開。CVE-2026-55040 と組み合わせると未認証 RCE に到達可
- 対処: 7 月パッチ未適用のオンプレ SharePoint は最優先で適用。適用済みでも侵入痕跡 (ForgedJWT の使用や不審な admin 操作) の遡及調査を推奨
出典: Attackers exploit critical SharePoint flaw after PoC goes public (CVE-2026-55040)