Amerykańska agencja cyberbezpieczeństwa CISA wpisała 18 sierpnia 2026 roku podatność CVE-2026-55040 do katalogu Known Exploited Vulnerabilities. Trafiają tam wyłącznie luki wykorzystywane w rzeczywistych atakach, więc wpis oznacza, że problem nie jest teoretyczny i dotyczy każdej organizacji używającej zagrożonego oprogramowania.
Z tekstu dowiesz się, na czym polega ta podatność, jak przebiega atak krok po kroku, jakie skutki biznesowe może mieć włamanie oraz jakie działania trzeba podjąć w pierwszej kolejności.
Co się stało: fakty o CVE-2026-55040
Wpis w katalogu CISA nosi nazwę Microsoft SharePoint Weak Authentication Vulnerability, czyli podatność typu słabe uwierzytelnianie w Microsoft SharePoint. Najważniejsze ustalenia zbiera poniższa tabela.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-55040 |
Data wpisu do katalogu CISA KEV | 18 sierpnia 2026 |
Produkt | lokalny Microsoft SharePoint Server (według bazy NVD) |
Typ podatności | słabe uwierzytelnianie, klasa CWE-1390 (według NVD) |
Ocena CVSS 3.1 | 9,1 na 10, kategoria krytyczna (ocena Microsoftu) |
Skutek ataku | ujawnienie plików i modyfikacja danych, dostępność systemu pozostaje nienaruszona |
Termin działań naprawczych z katalogu KEV | 21 sierpnia 2026 (według CISA) |
Ocena 9,1 pochodzi od producenta, ponieważ baza NVD nie wystawiła własnej oceny podstawowej. Według dokumentacji Microsoftu wektor ataku opisuje podatność prostą do wykorzystania: atak sieciowy, niska złożoność, brak wymaganych uprawnień i brak udziału użytkownika. Wpływ na poufność i integralność danych oceniono jako wysoki, a na dostępność jako żaden. Producent podaje też ocenę tymczasową 7,9, bo w chwili publikacji biuletynu nie potwierdzał kodu wykorzystującego lukę, a oficjalna poprawka była już dostępna.
Według dokumentacji Microsoftu podatne są trzy lokalne produkty. Dla każdego istnieje aktualizacja zabezpieczeń.
Produkt | Zagrożone wersje | Poprawiony build | Aktualizacja |
|---|
SharePoint Enterprise Server 2016 | poniżej 16.0.5561.1001 | 16.0.5561.1001 | KB5002891 |
SharePoint Server 2019 | poniżej 16.0.10417.20175 | 16.0.10417.20175 | KB5002883 |
SharePoint Server Subscription Edition | poniżej 16.0.19725.20434 | 16.0.19725.20434 | KB5002882 |
Chronologia jest krótka i pokazuje tempo zdarzeń.
Data | Wydarzenie |
|---|
13 lipca 2026 | ocena SSVC koordynatora CISA: wykorzystanie aktywne (według rekordu NVD) |
14 lipca 2026 | Microsoft publikuje biuletyn i poprawki (według dokumentacji producenta) |
18 sierpnia 2026 | CISA dodaje podatność do katalogu KEV |
21 sierpnia 2026 | termin działań naprawczych wyznaczony agencjom federalnym (według CISA) |
Jak działa podatność i jak przebiega atak
SharePoint przypomina biurowiec, w którym portier sprawdza identyfikatory przed wpuszczeniem gościa do strefy dokumentów. Podatność to błąd w tej procedurze. Według opisu Microsoftu osoba bez identyfikatora potrafi wejść do środka, a potem przedstawić się jako konkretny pracownik i korzystać z jego uprawnień. Technicznie oznacza to, że nieuwierzytelniony napastnik omija mechanizm logowania przez sieć, nawiązuje anonimowe połączenie i może podszycć się pod wybranego użytkownika.
Scenariusz | Normalne działanie | Działanie z podatnością |
|---|
Wejście do systemu | system sprawdza tożsamość każdego użytkownika | napastnik omija sprawdzanie i łączy się anonimowo (według Microsoftu) |
Tożsamość w systemie | użytkownik działa wyłącznie jako siebie | napastnik może podszycć się pod innego użytkownika |
Praca z dokumentami | tylko uprawnione osoby czytają i zmieniają pliki | napastnik odczytuje pliki i modyfikuje dane |
Przebieg ataku, ułożony z potwierdzonych elementów, wygląda następująco.
- Atakujący znajduje serwer SharePoint osiągalny przez sieć, bo sam atak ma charakter sieciowy.
- Wysyła spreparowane żądanie wykorzystujące słabość uwierzytelniania. Według CISA próby takie wykrywa sygnatura antywirusowa Exploit:Script/ToolPaneAuthBypass.A, która analizuje nagłówki żądania i działa dla wszystkich trzech zagrożonych produktów.
- Uzyskuje anonimowy dostęp do serwera bez podawania loginu i hasła.
- Podszywa się pod wybranego użytkownika i działa z jego uprawnieniami (oba ostatnie kroki według opisu Microsoftu).
- Odczytuje pliki przechowywane na serwerze i modyfikuje dane.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Atak ułatwia fakt, że narzędzia są publiczne. Baza NVD zawiera odnośnik oznaczony jako Exploit do publicznego repozytorium z kodem demonstracyjnym. Ocena SSVC z 13 lipca 2026 klasyfikuje wykorzystanie jako aktywne, możliwe do zautomatyzowania i o całkowitym wpływie technicznym (według rekordu NVD). Według danych FIRST z 23 sierpnia 2026 wskaźnik EPSS wynosi 0,05489 przy percentylu 0,9223, czyli podatność ma wyższy wynik niż około 92 procent wszystkich ocenianych luk.
Skutki dla firmy i skala zagrożenia
SharePoint służy w organizacjach do przechowywania i współdzielenia dokumentów: umów, ofert, dokumentacji kadrowej, materiałów projektowych. Ujawnienie plików oznacza wyciek właśnie tych treści. Modyfikacja danych to drugi, mniej widoczny problem, bo dokument może zostać zmieniony po cichu, a zespół będzie pracował na fałszywej wersji umowy albo specyfikacji.
Obszar | Potencjalny skutek | Mechanizm |
|---|
Dokumenty firmowe | odczyt poufnych plików | ujawnienie plików (skutek potwierdzony) |
Integralność danych | cicha zmiana treści dokumentów | modyfikacja danych (skutek potwierdzony) |
Konta użytkowników | działania w cudzym imieniu | podszywanie się pod użytkownika (według Microsoftu) |
Obowiązki prawne | wyciek danych osobowych uruchamia obowiązki z RODO | ujawnienie plików, jeśli zawierają dane osobowe |
Wykrywalność | system działa dalej i nic nie sygnalizuje | dostępność systemu nie jest naruszona |
Ostatni wiersz zasługuje na uwagę zarządu. Atak nie wyłącza systemu, nie szyfruje plików i nie wyświetla żądania okupu. Wpis w katalogu KEV oznacza użycie tej podatności w kampaniach ransomware jako nieznane. Włamanie może więc trwać tygodniami, a jedynym śladem będą pozornie zwykłe żądania w logach.
Między źródłami istnieje rozbieżność, którą trzeba znać. Biuletyn Microsoftu w rewizji z 14 lipca 2026, utrzymany jeszcze 21 sierpnia, deklaruje, że podatność nie jest wykorzystywana. Katalog CISA z 18 sierpnia stwierdza wprost, że jest. Praktyczny wniosek: status w biuletynie producenta nie zwalnia z działania, bo katalog KEV aktualizuje się dopiero po potwierdzeniu ataków. Według europejskiej bazy ENISA rekord EUVD-2026-44211 datuje początek wykorzystania na 18 sierpnia 2026.
Podatność nie działa w próżni. Według CISA należy do grupy aktywnie wykorzystywanych luk SharePointa prowadzących do nieautoryzowanego dostępu do lokalnych instancji, obok CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 i CVE-2026-50522. Agencja wydała osobny alert o hartowaniu SharePointa, aktualizowany 18 sierpnia 2026. Podatność zgłosili producentowi trzej badacze: Stephen Fewer z Rapid7, Chumy Tsai z CyCraft Technology oraz badacz występujący pod nazwą khoadha (według podziękowań w biuletynie Microsoftu).
Co zrobić teraz: działania i pytania kontrolne
Pierwsza kolejność to instalacja aktualizacji z tabeli wersji. Kolejne kroki pochodzą z zaleceń hartujących CISA.
Priorytet | Działanie | Źródło |
|---|
Pilne | zainstalować KB5002891, KB5002883 albo KB5002882, zależnie od produktu | Microsoft |
Pilne | sprawdzić, czy serwer jest osiągalny z internetu; CISA zaleca nie wystawiać go bezpośrednio, a jeśli to konieczne, umieścić go za odwrotnym proxy warstwy aplikacyjnej wymagającym uwierzytelnienia | CISA |
Wysoki | włączyć integrację AMSI dla każdej aplikacji webowej SharePoint w trybie Full Mode, który skanuje treść żądań | CISA |
Wysoki | sprawdzić logi i alerty pod kątem sygnatury Exploit:Script/ToolPaneAuthBypass.A | CISA |
Wysoki | potraktować sprawę jako incydent, a nie tylko aktualizację, bo CISA wymaga od agencji analizy kryminalistycznej obok łatania | CISA |
Jedna przestroga techniczna. Według dokumentacji Microsoftu lipcowa aktualizacja dodaje kontrole walidacji tokenu aktora, a flaga farmy DisableActorTokenAudienceValidation wyłącza tę dodatkową warstwę ochronną. Flagi nie wolno traktować jako zamiennika poprawki.
Pytania, które warto zadać zespołowi IT jeszcze dziś.
- Czy w firmie działa lokalny SharePoint Server 2016, 2019 albo Subscription Edition?
- Jaki build ma serwer i czy jest niższy niż poprawione wersje z tabeli?
- Czy serwer jest osiągalny z internetu, a jeśli tak, czy stoi za proxy wymagającym uwierzytelnienia?
- Czy integracja AMSI działa w trybie Full Mode dla wszystkich aplikacji webowych?
- Czy logi z ostatnich tygodni sprawdzono pod kątem sygnatury ToolPaneAuthBypass?
- Kto odpowiada za ustalenie, czy do włamania doszło przed instalacją poprawki?
Decyzja należy do kierownictwa. Podatność z oceną 9,1, publicznie dostępnym kodem demonstracyjnym i potwierdzonym wykorzystaniem w atakach to nie sprawa na kolejne okno serwisowe. CISA wyznaczyła agencjom federalnym termin 21 sierpnia 2026, trzy dni po wpisie do katalogu, w ramach dyrektywy BOD 26-04 z 10 czerwca 2026. Firmy prywatne tej dyrektywie nie podlegają, ale atakujący nie sprawdzają, kogo ona obowiązuje.