PoC na kritickou chybu SharePointu se objevil v útocích během jediného dne
Kritická zranitelnost v on-premises Microsoft SharePointu dostala veřejně dostupný exploit. Bezpečnostní výzkumníci už následující den zaznamenali pokusy o jeho využití.

Stačil jediný den od zveřejnění funkčního exploitu a bezpečnostní výzkumníci už sledovali pokusy o jeho použití proti serverům Microsoft SharePoint. Případ zranitelnosti CVE-2026-55040 ukazuje, jak rychle dnes dokážou útočníci převzít veřejně dostupný proof-of-concept a začít jej zkoušet proti systémům dostupným z internetu.
Microsoft chybu opravil už v červenci. Exploit přišel až teď
Zranitelnost CVE-2026-55040 zveřejnily společnosti Microsoft a Rapid7 už 14. července 2026. Jde o kritickou chybu v autentizaci Microsoft SharePoint Serveru s hodnocením CVSS 9,1 z 10. Microsoft současně vydal bezpečnostní aktualizace pro SharePoint Enterprise Server 2016, SharePoint Server 2019 a SharePoint Server Subscription Edition.
Situace se ale výrazně změnila 11. srpna, kdy Rapid7 zveřejnil detailní technickou analýzu a zároveň veřejně dostupný proof-of-concept exploit.
O den později threat-intelligence společnost Defused oznámila, že stejný PoC už vidí v provozu proti svým SharePoint honeypotům. Čas mezi zveřejněním technických detailů a prvními pozorovanými pokusy o jejich využití se tak počítal na jediný den.
Je však důležité rozlišovat mezi útoky zachycenými na honeypotech a potvrzeným kompromitováním skutečných organizací. Microsoft zatím CVE-2026-55040 neoznačuje jako zranitelnost potvrzeně zneužívanou v reálném prostředí. Data ale ukazují, že exploit už nezůstal pouze teoretickým nástrojem bezpečnostních výzkumníků.
SharePoint lze přesvědčit, že útočník je legitimní uživatel
Problém se nachází ve způsobu, jakým SharePoint ověřuje JWT tokeny. Ty lze zjednodušeně chápat jako digitální průkaz, kterým aplikace serveru dokládá, za koho uživatel vystupuje.
Rapid7 při technické analýze identifikoval několik nedostatků v procesu ověřování tokenu. Jejich kombinace umožňuje vzdálenému útočníkovi bez předchozího přihlášení vytvořit token, který SharePoint přijme jako platný, a vydávat se za existujícího uživatele SharePointu.
Útočník potřebuje znát identitu účtu, za který chce vystupovat – například jeho UPN nebo identifikátor SID. Rapid7 ale zároveň ukázal, že jeho PoC dokáže potenciální uživatele v některých případech sám vyhledávat.
Podle bezpečnostního upozornění Microsoftu může úspěšné zneužití vést například k neoprávněnému čtení souborů nebo změnám dat. Dostupnost serveru chyba přímo neovlivňuje. Pokud se ale útočník vydává za administrátora nebo jiný privilegovaný účet, získává odpovídající možnosti práce se SharePointem.
Rapid7 z chyby postavil i cestu k úplnému převzetí serveru
Samotná CVE-2026-55040 není zranitelností typu remote code execution. Rapid7 ji ale během svého výzkumu spojil s druhou bezpečnostní chybou a vytvořil exploit chain umožňující vzdálené spuštění kódu bez předchozí autentizace.
Druhou část řetězce Microsoft opravil v rámci srpnových aktualizací jako CVE-2026-63520. Rapid7 ji popisuje jako zranitelnost umožňující vzdálené spuštění kódu v SharePoint Serveru a Microsoft vydal opravy pro podporované on-premises edice SharePointu.
Pro správce je proto podstatné nekontrolovat pouze červencovou opravu CVE-2026-55040. SharePoint servery by měly mít aplikované i aktuální srpnové bezpečnostní aktualizace.
Na internetu jsou vidět tisíce SharePoint serverů
Rozsah potenciálního útoku zvětšuje množství instalací SharePointu přístupných přímo z internetu. Podle dat Shadowserver Foundation je veřejně dostupných více než 8 500 Microsoft SharePoint serverů.
To ovšem neznamená, že je všech 8 500 systémů zranitelných. Část může být již aktualizována, používat jinou konfiguraci nebo sloužit jako honeypoty.
Veřejně dostupný server je ale pro automatizované skenování výrazně snazším cílem. Jakmile se funkční exploit objeví na internetu, útočníci jej mohou začlenit do nástrojů, které zkoušejí velké množství adres prakticky bez ruční práce.
„Opravíme to příští týden“ už může být příliš pozdě
CVE-2026-55040 názorně ukazuje problém tradičních patchovacích cyklů.
Mezi zveřejněním samotné zranitelnosti a publikací detailního exploitu v tomto případě uběhl téměř měsíc. Jakmile ale exploit skutečně vyšel, pokusy o jeho využití přišly prakticky okamžitě.
Ještě 11. srpna byl veřejně dostupný technický rozbor a PoC. Následující den už Defused zaznamenal jeho použití proti honeypotům. Také záznam zranitelnosti v americké NVD byl 13. srpna aktualizován: CISA změnila hodnocení stavu exploatace z „none“ na „poc“, tedy potvrdila existenci funkčního proof-of-conceptu.
To neznamená, že každá zranitelnost musí být opravena během několika hodin. U kritické chyby umožňující obejít autentizaci na systému dostupném z internetu je ale několikadenní nebo týdenní odklad výrazně rizikovější ve chvíli, kdy existuje veřejně dostupný funkční exploit.
Co by měli správci SharePointu udělat
Organizace provozující on-premises Microsoft SharePoint by měly nejprve ověřit, že mají nainstalované aktuální bezpečnostní aktualizace Microsoftu – nejen červencovou opravu CVE-2026-55040, ale také srpnové aktualizace včetně opravy CVE-2026-63520.
U SharePoint serverů dostupných z veřejného internetu dává smysl také:
- ověřit, zda je jejich veřejná dostupnost skutečně nutná,
- zkontrolovat webové a bezpečnostní logy především za období po zveřejnění PoC 11. srpna,
- sledovat neobvyklé autentizační požadavky a činnost privilegovaných SharePoint účtů,
- omezit přístup k administračním rozhraním,
- tam, kde je veřejný přístup nutný, využít vhodné bezpečnostní prvky před samotným SharePoint serverem.
Pro české firmy a veřejné instituce provozující vlastní SharePoint infrastrukturu tak nejde jen o další položku z Patch Tuesday. Ve chvíli, kdy je funkční exploit veřejný a jeho použití už bezpečnostní společnosti zachycují, se bezpečné reakční okno výrazně zkracuje.
Zdroje
- Microsoft Security Response Center – CVE-2026-55040
- Rapid7 – technická analýza CVE-2026-55040 a PoC
- Rapid7 – původní analýza CVE-2026-55040
- Rapid7 – CVE-2026-63520
- Defused – Rapid7 PoC zachycený proti SharePoint honeypotům
- Shadowserver Foundation – internetově dostupné SharePoint servery
- NVD – CVE-2026-55040