Kedjan, förklarad
CVE-2026-55040 är en kringgående av JWT-tokenvalidering som låter en fjärrbelägen, oautentiserad angripare utge sig för att vara en SharePoint-användare eller -administratör. CVE-2026-63520 är en separat brist i SharePoints Business Connectivity Services, en osäker .NET-typinstansiering som låter en angripare bygga en skräddarsydd objektkedja för att köra godtyckliga operativsystemkommandon med SharePoints tjänstekontos rättigheter. Ingen av de båda bristerna är katastrofal i sig, men Rapid7-forskaren Stephen Fewer avslöjade båda för Microsoft som en enda kedja redan i maj, och tillsammans ger de oautentiserad fjärrkodkörning mot SharePoint Server Subscription Edition, SharePoint Server 2019 och SharePoint Enterprise Server 2016.
Microsoft åtgärdade de två halvorna enligt olika tidsscheman: CVE-2026-55040 kom med Patch Tuesday för juli 2026, och CVE-2026-63520 följde en månad senare den 11 augusti 2026, tillsammans med kunskapsbasuppdateringarna KB5002893, KB5002894, KB5002896, KB5002905 och KB5002906 för de olika berörda produktutgåvorna. Enligt Rapid7 finns det ännu inget bekräftat utnyttjande av den fullständiga RCE-kedjan i verkligheten, eftersom offentliggörandet skedde samordnat. För den första halvan ser saken annorlunda ut.
Varför det spelar roll att dela upp patchen på två månader
Rapid7 publicerade en detaljerad teknisk genomgång med proof-of-concept för CVE-2026-55040, och hotunderrättelsefirman Defused säger att dess SharePoint-honeypots redan har registrerat riktiga angripare som använder denna offentliga proof-of-concept för att kringgå autentiseringen, bara dagar efter publiceringen. Microsoft självt har ännu inte bekräftat utnyttjande i verkligheten, men att ett oberoende detektionsnätverk fångar upp verkliga försök är en stark signal om att opportunistisk skanning redan har börjat.
Den obekväma delen är kalendern. Eftersom de två halvorna av kedjan patchades med en månads mellanrum har en organisation som samvetsgrant tillämpade julifixen i flera veckor trott att autentiseringskringgåendet var stängt, medan den andra, RCE-fullbordande halvan förblev opatchad fram till den 11 augusti. Den som ännu inte har tillämpat båda augusti-KB-uppdateringarna tillsammans med julifixen kör just nu en dokumenterad, offentligt demonstrerad väg till oautentiserad kodkörning på sin egen SharePoint-server -- ingen teoretisk sådan.
Vad du bör kontrollera i din egen SharePoint-miljö
Detta är tydligt ett on-premises-problem: SharePoint Online berörs inte, men installationer av SharePoint Server 2016, 2019 och Subscription Edition är vanliga hos europeiska och brittiska myndigheter, universitet och medelstora företag som aldrig migrerat helt till molnet. Den praktiska checklistan är att bekräfta att båda KB-uppdateringarna från juli och augusti är installerade tillsammans, inte bara en av dem, eftersom en delvis patch lämnar kedjan intakt.
CISA:s stående råd är också värt att följa oavsett patchstatus: exponera inte en on-premises SharePoint-server direkt mot internet, och där den måste vara nåbar, placera den bakom en Layer 7-reverse proxy eller en likvärdig kontroll på applikationsnivå som kan filtrera den typ av förberedda förfrågningar som denna kedja bygger på. Eftersom det redan finns en fungerande, offentlig proof-of-concept för halva kedjan, behandla detta som ett aktivt incidentärende denna vecka, inte som en rutinpunkt i patchcykeln.
Läs vidare: SharePoint-patchen du hoppade över i maj är nu brådskande | Gunra-ransomware utnyttjar Fortinet-sårbarheter från 2025



