【漏洞预警】Microsoft SharePoint JWT 认证绕过漏洞公开技术细节(CVE-2026-55040)
▌漏洞描述
Microsoft SharePoint Server 是企业常用的协作和文档管理平台,常用于内部门户、文件共享、流程协同和业务知识库。
Microsoft 官方披露,SharePoint Server 存在安全功能绕过漏洞(CVE-2026-55040,严重,CVSS 9.1)。该漏洞与 JWT 认证校验有关,攻击者可在未授权情况下绕过认证,并以 SharePoint 站点用户或管理员身份访问受保护资源。该漏洞若与 CVE-2026-63520 串联利用,可进一步把该入口推进到服务器端代码执行。
截止当前,CVE-2026-5504 已公开完整技术细节,CVE-2026-63520暂未公开完整技术细节。
![]()
▌利用条件
利用条件:攻击者能够通过 HTTP 或 HTTPS 访问目标 SharePoint Server;无需有效账号权限,无需用户交互。
注:CVE-2026-55040 单独可形成未授权身份绕过入口;若与 CVE-2026-63520 串联利用,则可进一步把该入口推进到服务器端代码执行。
大致利用链路:网络访问 SharePoint 服务 -> 构造进入 JWT/声明令牌认证处理流程 -> 触发认证校验逻辑缺陷 -> 绕过身份验证或冒用站点用户上下文 -> 访问站点资源、执行站点内操作或触达后续已认证攻击面。
▌威胁状态分析
SharePoint 常承载企业文档、内部流程和协作数据,部分实例因公网门户、历史站点、第三方维护或反向代理配置暴露在互联网。
攻击成功后,攻击者可能访问站点数据、冒用用户身份、操作文档内容,并进一步触达 SharePoint 已认证攻击面。
通过 FOFA 测绘可以看到,全球暴露在公网的 Microsoft SharePoint 相关资产约为 284,743 条,其中美国的资产占比较高。
![]()
重点关注环境下是否存在高危场景:
SharePoint 门户、协作站点或反向代理入口暴露在公网。
历史、测试、海外或第三方维护的 SharePoint 实例未纳入统一管理。
SharePoint 版本低于对应修复版本,或补丁安装后未完成配置更新。
站点内存放敏感文档、业务流程数据、账号信息或接口凭据。
多前端服务器 Farm 中存在补丁不一致或配置未同步情况。
▌排查和修复建议
梳理 SharePoint Server 资产,核验版本、补丁和公网暴露情况。
优先处置公网、历史、测试、海外及第三方维护实例。
按版本安装官方补丁:2016 安装 KB5002891,2019 安装 KB5002883,Subsc ription Edition 安装 KB5002882。
补丁安装后执行并确认 SharePoint 配置更新,避免 Farm 内节点状态不一致。
暂无法升级时,限制 SharePoint 仅可信网段访问;该措施不能替代补丁修复。
检查 IIS、SharePoint ULS、登录审计中异常认证、异常访问和高权限操作记录。
▌产品支持情况
华顺信安全产线产品已支持 Microsoft SharePoint 相关产品组件暴露面风险资产规则识别,缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。
![]()

匿名者 11天前
最新评论