Kæden forklaret
CVE-2026-55040 er en omgåelse af JWT-token-validering, der lader en ekstern, uautentificeret angriber udgive sig for at være en SharePoint-bruger eller -administrator. CVE-2026-63520 er en separat fejl i SharePoints Business Connectivity Services, en usikker .NET-typeinstansiering, der lader en angriber bygge en skræddersyet objektkæde til at køre vilkårlige styresystemkommandoer med rettighederne fra SharePoints tjenestekonto. Ingen af de to fejl er katastrofal alene, men Rapid7-forsker Stephen Fewer afslørede begge for Microsoft som en samlet kæde allerede i maj, og sammen giver de uautentificeret fjernkodeeksekvering mod SharePoint Server Subscription Edition, SharePoint Server 2019 og SharePoint Enterprise Server 2016.
Microsoft rettede de to halvdele efter forskellige tidsplaner: CVE-2026-55040 kom med Patch Tuesday for juli 2026, og CVE-2026-63520 fulgte en måned senere den 11. august 2026, sammen med videnbase-opdateringerne KB5002893, KB5002894, KB5002896, KB5002905 og KB5002906 for de forskellige berørte produktudgaver. Ifølge Rapid7 er der endnu ingen bekræftet udnyttelse af den fulde RCE-kæde i naturen, da offentliggørelsen var koordineret. For den første halvdel er billedet et andet.
Hvorfor det betyder noget at dele patchen over to måneder
Rapid7 offentliggjorde en detaljeret teknisk gennemgang med proof-of-concept for CVE-2026-55040, og trusselsefterretningsfirmaet Defused siger, at dets SharePoint-honeypots allerede har registreret rigtige angribere, der bruger dette offentlige proof-of-concept til at omgå autentificering, blot dage efter offentliggørelsen. Microsoft har selv endnu ikke bekræftet udnyttelse i naturen, men at et uafhængigt detektionsnetværk fanger reelle forsøg, er et stærkt signal om, at opportunistisk scanning allerede er begyndt.
Det ubehagelige er kalenderen. Fordi de to halvdele af kæden blev patchet med en måneds mellemrum, har en organisation, der pligtopfyldende anvendte julirettelsen, i flere uger troet, at autentificeringsomgåelsen var lukket, mens den anden, RCE-fuldendende halvdel forblev upatchet indtil den 11. august. Enhver, der endnu ikke har anvendt begge august-KB-opdateringer sammen med julirettelsen, kører i øjeblikket en dokumenteret, offentligt demonstreret vej til uautentificeret kodeeksekvering på sin egen SharePoint-server -- ikke en teoretisk en.
Hvad du bør tjekke i dit eget SharePoint-miljø
Dette er utvetydigt et on-premises-problem: SharePoint Online er ikke berørt, men installationer af SharePoint Server 2016, 2019 og Subscription Edition er almindelige hos europæiske og britiske offentlige myndigheder, universiteter og mellemstore virksomheder, der aldrig er migreret fuldt ud til skyen. Den praktiske tjekliste er at bekræfte, at begge KB-opdateringer fra juli og august er installeret sammen, ikke kun den ene, for en delvis patch efterlader kæden intakt.
CISA's stående anbefaling er også værd at følge uanset patchstatus: eksponer ikke en on-premises SharePoint-server direkte mod internettet, og hvor den skal være tilgængelig, placer den bag en Layer 7-reverse-proxy eller en tilsvarende kontrol på applikationsniveau, der kan filtrere den slags fabrikerede forespørgsler, som denne kæde afhænger af. Da der allerede findes et fungerende, offentligt proof-of-concept for halvdelen af kæden, bør dette behandles som en aktiv hændelsesrespons-sag denne uge, ikke som et rutinepunkt i patch-cyklussen.
Læs videre: SharePoint-rettelsen, du sprang over i maj, haster nu | Gunra-ransomware Kører på Fortinet-fejl fra 2025



