De keten, uitgelegd
CVE-2026-55040 is een omzeiling van de JWT-tokenvalidatie waarmee een externe, niet-geauthenticeerde aanvaller zich kan voordoen als een SharePoint-gebruiker of -beheerder. CVE-2026-63520 is een aparte fout in de Business Connectivity Services van SharePoint, een onveilige .NET-typeinstantiëring waarmee een aanvaller een op maat gemaakte objectketen bouwt om willekeurige besturingssysteemcommando's uit te voeren met de rechten van het SharePoint-serviceaccount. Geen van beide fouten is op zichzelf catastrofaal, maar Rapid7-onderzoeker Stephen Fewer meldde beide al in mei als één keten aan Microsoft, en samen vormen ze ongeauthenticeerde remote code execution tegen SharePoint Server Subscription Edition, SharePoint Server 2019 en SharePoint Enterprise Server 2016.
Microsoft verhielp de twee helften volgens een verschillend schema: CVE-2026-55040 kwam met de Patch Tuesday van juli 2026, en CVE-2026-63520 volgde een maand later op 11 augustus 2026, samen met de kennisbank-updates KB5002893, KB5002894, KB5002896, KB5002905 en KB5002906 voor de verschillende getroffen producteditie. Volgens Rapid7 is er nog geen bevestigde misbruik van de volledige RCE-keten in het wild, omdat de onthulling gecoördineerd verliep. Voor de eerste helft ligt dat anders.
Waarom het opsplitsen van de patch over twee maanden telt
Rapid7 publiceerde een gedetailleerde technische analyse met proof-of-concept voor CVE-2026-55040, en dreigingsinlichtingenbureau Defused zegt dat zijn SharePoint-honeypots al echte aanvallers hebben geregistreerd die deze publieke proof-of-concept gebruiken om authenticatie te omzeilen, dagen na publicatie. Microsoft zelf heeft misbruik in het wild nog niet bevestigd, maar dat een onafhankelijk detectienetwerk reële pogingen opvangt, is een sterk signaal dat opportunistisch scannen al is begonnen.
Het ongemakkelijke deel is de kalender. Omdat de twee helften van de keten een maand na elkaar werden gepatcht, dacht een organisatie die de julifix plichtsgetrouw toepaste wekenlang dat het authenticatie-omzeilingsprobleem gesloten was, terwijl de tweede, RCE-voltooiende helft tot 11 augustus ongepatcht bleef. Wie beide augustus-KB-updates en de julifix nog niet samen heeft toegepast, draait momenteel een gedocumenteerd, publiekelijk gedemonstreerd pad naar ongeauthenticeerde codeuitvoering op de eigen SharePoint-server -- geen theoretisch pad.
Wat u in uw eigen SharePoint-omgeving moet controleren
Dit is nadrukkelijk een on-premises probleem: SharePoint Online is niet getroffen, maar installaties van SharePoint Server 2016, 2019 en Subscription Edition komen veel voor bij Europese en Britse overheidsinstanties, universiteiten en middelgrote bedrijven die nooit volledig naar de cloud zijn gemigreerd. De praktische controlelijst is bevestigen dat beide KB-updates van juli en augustus samen zijn geïnstalleerd, niet slechts één ervan, want een gedeeltelijke patch laat de keten intact.
Het staande advies van de CISA is ook de moeite waard, ongeacht de patchstatus: stel een on-premises SharePoint-server niet rechtstreeks bloot aan internet, en waar hij bereikbaar moet zijn, plaats hem achter een Layer 7-reverseproxy of een gelijkwaardige applicatielaagcontrole die het soort geprepareerde verzoeken kan filteren waarop deze keten leunt. Aangezien voor de helft van de keten al een werkende, publieke proof-of-concept bestaat, behandel dit deze week als een actief incident, niet als een routinepunt in de patchcyclus.
Lees hierna: De SharePoint-patch die u in mei oversloeg, is nu urgent | Gunra-ransomware Draait op Fortinet-lekken uit 2025



