Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-55040: wykorzystywana w atakach luka w uwierzytelnianiu SharePointa, czyli co musi zrobić firma

CISA wpisała podatność CVE-2026-55040 w Microsoft SharePoint do katalogu aktywnie wykorzystywanych luk. Atak pozwala odczytać pliki i zmienić dane. Z tekstu dowiesz się, które wersje serwera wymagają aktualizacji i jakie kroki ochronne zaleca agencja.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
27 sierpnia 2026 5 min czytania
share point logo

Amerykańska agencja cyberbezpieczeństwa CISA wpisała 18 sierpnia 2026 roku podatność CVE-2026-55040 do katalogu Known Exploited Vulnerabilities. Trafiają tam wyłącznie luki wykorzystywane w rzeczywistych atakach, więc wpis oznacza, że problem nie jest teoretyczny i dotyczy każdej organizacji używającej zagrożonego oprogramowania.

Z tekstu dowiesz się, na czym polega ta podatność, jak przebiega atak krok po kroku, jakie skutki biznesowe może mieć włamanie oraz jakie działania trzeba podjąć w pierwszej kolejności.

Co się stało: fakty o CVE-2026-55040

Wpis w katalogu CISA nosi nazwę Microsoft SharePoint Weak Authentication Vulnerability, czyli podatność typu słabe uwierzytelnianie w Microsoft SharePoint. Najważniejsze ustalenia zbiera poniższa tabela.

Element

Szczegóły

Identyfikator

CVE-2026-55040

Data wpisu do katalogu CISA KEV

18 sierpnia 2026

Produkt

lokalny Microsoft SharePoint Server (według bazy NVD)

Typ podatności

słabe uwierzytelnianie, klasa CWE-1390 (według NVD)

Ocena CVSS 3.1

9,1 na 10, kategoria krytyczna (ocena Microsoftu)

Skutek ataku

ujawnienie plików i modyfikacja danych, dostępność systemu pozostaje nienaruszona

Termin działań naprawczych z katalogu KEV

21 sierpnia 2026 (według CISA)

Ocena 9,1 pochodzi od producenta, ponieważ baza NVD nie wystawiła własnej oceny podstawowej. Według dokumentacji Microsoftu wektor ataku opisuje podatność prostą do wykorzystania: atak sieciowy, niska złożoność, brak wymaganych uprawnień i brak udziału użytkownika. Wpływ na poufność i integralność danych oceniono jako wysoki, a na dostępność jako żaden. Producent podaje też ocenę tymczasową 7,9, bo w chwili publikacji biuletynu nie potwierdzał kodu wykorzystującego lukę, a oficjalna poprawka była już dostępna.

Według dokumentacji Microsoftu podatne są trzy lokalne produkty. Dla każdego istnieje aktualizacja zabezpieczeń.

Produkt

Zagrożone wersje

Poprawiony build

Aktualizacja

SharePoint Enterprise Server 2016

poniżej 16.0.5561.1001

16.0.5561.1001

KB5002891

SharePoint Server 2019

poniżej 16.0.10417.20175

16.0.10417.20175

KB5002883

SharePoint Server Subscription Edition

poniżej 16.0.19725.20434

16.0.19725.20434

KB5002882

Chronologia jest krótka i pokazuje tempo zdarzeń.

Data

Wydarzenie

13 lipca 2026

ocena SSVC koordynatora CISA: wykorzystanie aktywne (według rekordu NVD)

14 lipca 2026

Microsoft publikuje biuletyn i poprawki (według dokumentacji producenta)

18 sierpnia 2026

CISA dodaje podatność do katalogu KEV

21 sierpnia 2026

termin działań naprawczych wyznaczony agencjom federalnym (według CISA)

Jak działa podatność i jak przebiega atak

SharePoint przypomina biurowiec, w którym portier sprawdza identyfikatory przed wpuszczeniem gościa do strefy dokumentów. Podatność to błąd w tej procedurze. Według opisu Microsoftu osoba bez identyfikatora potrafi wejść do środka, a potem przedstawić się jako konkretny pracownik i korzystać z jego uprawnień. Technicznie oznacza to, że nieuwierzytelniony napastnik omija mechanizm logowania przez sieć, nawiązuje anonimowe połączenie i może podszycć się pod wybranego użytkownika.

Scenariusz

Normalne działanie

Działanie z podatnością

Wejście do systemu

system sprawdza tożsamość każdego użytkownika

napastnik omija sprawdzanie i łączy się anonimowo (według Microsoftu)

Tożsamość w systemie

użytkownik działa wyłącznie jako siebie

napastnik może podszycć się pod innego użytkownika

Praca z dokumentami

tylko uprawnione osoby czytają i zmieniają pliki

napastnik odczytuje pliki i modyfikuje dane

Przebieg ataku, ułożony z potwierdzonych elementów, wygląda następująco.

  1. Atakujący znajduje serwer SharePoint osiągalny przez sieć, bo sam atak ma charakter sieciowy.
  2. Wysyła spreparowane żądanie wykorzystujące słabość uwierzytelniania. Według CISA próby takie wykrywa sygnatura antywirusowa Exploit:Script/ToolPaneAuthBypass.A, która analizuje nagłówki żądania i działa dla wszystkich trzech zagrożonych produktów.
  3. Uzyskuje anonimowy dostęp do serwera bez podawania loginu i hasła.
  4. Podszywa się pod wybranego użytkownika i działa z jego uprawnieniami (oba ostatnie kroki według opisu Microsoftu).
  5. Odczytuje pliki przechowywane na serwerze i modyfikuje dane.
Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Atak ułatwia fakt, że narzędzia są publiczne. Baza NVD zawiera odnośnik oznaczony jako Exploit do publicznego repozytorium z kodem demonstracyjnym. Ocena SSVC z 13 lipca 2026 klasyfikuje wykorzystanie jako aktywne, możliwe do zautomatyzowania i o całkowitym wpływie technicznym (według rekordu NVD). Według danych FIRST z 23 sierpnia 2026 wskaźnik EPSS wynosi 0,05489 przy percentylu 0,9223, czyli podatność ma wyższy wynik niż około 92 procent wszystkich ocenianych luk.

Skutki dla firmy i skala zagrożenia

SharePoint służy w organizacjach do przechowywania i współdzielenia dokumentów: umów, ofert, dokumentacji kadrowej, materiałów projektowych. Ujawnienie plików oznacza wyciek właśnie tych treści. Modyfikacja danych to drugi, mniej widoczny problem, bo dokument może zostać zmieniony po cichu, a zespół będzie pracował na fałszywej wersji umowy albo specyfikacji.

Obszar

Potencjalny skutek

Mechanizm

Dokumenty firmowe

odczyt poufnych plików

ujawnienie plików (skutek potwierdzony)

Integralność danych

cicha zmiana treści dokumentów

modyfikacja danych (skutek potwierdzony)

Konta użytkowników

działania w cudzym imieniu

podszywanie się pod użytkownika (według Microsoftu)

Obowiązki prawne

wyciek danych osobowych uruchamia obowiązki z RODO

ujawnienie plików, jeśli zawierają dane osobowe

Wykrywalność

system działa dalej i nic nie sygnalizuje

dostępność systemu nie jest naruszona

Ostatni wiersz zasługuje na uwagę zarządu. Atak nie wyłącza systemu, nie szyfruje plików i nie wyświetla żądania okupu. Wpis w katalogu KEV oznacza użycie tej podatności w kampaniach ransomware jako nieznane. Włamanie może więc trwać tygodniami, a jedynym śladem będą pozornie zwykłe żądania w logach.

Między źródłami istnieje rozbieżność, którą trzeba znać. Biuletyn Microsoftu w rewizji z 14 lipca 2026, utrzymany jeszcze 21 sierpnia, deklaruje, że podatność nie jest wykorzystywana. Katalog CISA z 18 sierpnia stwierdza wprost, że jest. Praktyczny wniosek: status w biuletynie producenta nie zwalnia z działania, bo katalog KEV aktualizuje się dopiero po potwierdzeniu ataków. Według europejskiej bazy ENISA rekord EUVD-2026-44211 datuje początek wykorzystania na 18 sierpnia 2026.

Podatność nie działa w próżni. Według CISA należy do grupy aktywnie wykorzystywanych luk SharePointa prowadzących do nieautoryzowanego dostępu do lokalnych instancji, obok CVE-2026-32201, CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 i CVE-2026-50522. Agencja wydała osobny alert o hartowaniu SharePointa, aktualizowany 18 sierpnia 2026. Podatność zgłosili producentowi trzej badacze: Stephen Fewer z Rapid7, Chumy Tsai z CyCraft Technology oraz badacz występujący pod nazwą khoadha (według podziękowań w biuletynie Microsoftu).

Co zrobić teraz: działania i pytania kontrolne

Pierwsza kolejność to instalacja aktualizacji z tabeli wersji. Kolejne kroki pochodzą z zaleceń hartujących CISA.

Priorytet

Działanie

Źródło

Pilne

zainstalować KB5002891, KB5002883 albo KB5002882, zależnie od produktu

Microsoft

Pilne

sprawdzić, czy serwer jest osiągalny z internetu; CISA zaleca nie wystawiać go bezpośrednio, a jeśli to konieczne, umieścić go za odwrotnym proxy warstwy aplikacyjnej wymagającym uwierzytelnienia

CISA

Wysoki

włączyć integrację AMSI dla każdej aplikacji webowej SharePoint w trybie Full Mode, który skanuje treść żądań

CISA

Wysoki

sprawdzić logi i alerty pod kątem sygnatury Exploit:Script/ToolPaneAuthBypass.A

CISA

Wysoki

potraktować sprawę jako incydent, a nie tylko aktualizację, bo CISA wymaga od agencji analizy kryminalistycznej obok łatania

CISA

Jedna przestroga techniczna. Według dokumentacji Microsoftu lipcowa aktualizacja dodaje kontrole walidacji tokenu aktora, a flaga farmy DisableActorTokenAudienceValidation wyłącza tę dodatkową warstwę ochronną. Flagi nie wolno traktować jako zamiennika poprawki.

Pytania, które warto zadać zespołowi IT jeszcze dziś.

  1. Czy w firmie działa lokalny SharePoint Server 2016, 2019 albo Subscription Edition?
  2. Jaki build ma serwer i czy jest niższy niż poprawione wersje z tabeli?
  3. Czy serwer jest osiągalny z internetu, a jeśli tak, czy stoi za proxy wymagającym uwierzytelnienia?
  4. Czy integracja AMSI działa w trybie Full Mode dla wszystkich aplikacji webowych?
  5. Czy logi z ostatnich tygodni sprawdzono pod kątem sygnatury ToolPaneAuthBypass?
  6. Kto odpowiada za ustalenie, czy do włamania doszło przed instalacją poprawki?

Decyzja należy do kierownictwa. Podatność z oceną 9,1, publicznie dostępnym kodem demonstracyjnym i potwierdzonym wykorzystaniem w atakach to nie sprawa na kolejne okno serwisowe. CISA wyznaczyła agencjom federalnym termin 21 sierpnia 2026, trzy dni po wpisie do katalogu, w ramach dyrektywy BOD 26-04 z 10 czerwca 2026. Firmy prywatne tej dyrektywie nie podlegają, ale atakujący nie sprawdzają, kogo ona obowiązuje.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.