خلاصه: آسیب‌پذیری CVE-2026-55040 در Microsoft SharePoint امکان دورزدن مکانیزم احراز هویت را فراهم می‌کرد. پس از انتشار عمومی نمونهٔ PoC، بهره‌برداری فعال در محیط‌های واقعی ثبت شده است. مهم‌ترین اقدام حفاظتی نصب به‌روزرسانی‌های رسمی و تقویت کنترل‌های اعتبارسنجی توکن‌هاست.

شرح رخداد

CVE-2026-55040 با نمرهٔ CVSS برابر 9.1 نقصی است در زنجیرهٔ اعتبارسنجی توکن‌های سرویس‌به‌سرویس (S2S) در SharePoint که مایکروسافت آن را در به‌روزرسانی‌های Patch Tuesday ژوئیه 2026 رفع کرده است. مایکروسافت به‌طور رسمی هشدار داده که نقص می‌تواند منجر به جعل هویت و در نتیجه افشای فایل‌ها یا تغییر داده‌ها شود؛ با این حال دسترسی‌پذیری سیستم به‌صورت مستقیم تحت تأثیر گزارش نشده است. اطلاعیهٔ مایکروسافت را در سایت رسمی مطالعه کنید: Microsoft.

علت قابل سوءاستفاده بودن نقص

بررسی‌های NVD و تیم‌های تحقیقاتی نشان می‌دهد مشکل از چند نقطهٔ ضعف در روند پردازش و اعتبارسنجی توکن‌های JWT در مسیر S2S ناشی می‌شود. مهاجم می‌تواند با ترکیب نواقص مختلف، توکن JWT جعل‌شده‌ای تولید کند که SharePoint آن را به‌عنوان توکن معتبر بپذیرد و اجازهٔ اعمال هویت هر کاربر یا مدیر سایت را بدهد. برای مروری بر مکانیزم توکن‌های JSON Web Token می‌توانید مرجع عمومی را ببینید: JWT (Wikipedia).

مؤلفه‌های آسیب‌پذیر

  • SPJsonWebSecurityTokenHandlerV2
  • SPJsonWebSecurityBaseTokenHandlerV2

خلاصهٔ زنجیرهٔ سوءاستفاده

  • ارسال توکن JWT با هدر بیرونی که شامل alg: none است تا امضای بیرونی بررسی نشود.
  • در هدر x5t توکن «actor»، اثر انگشت گواهی STS متعلق به خود SharePoint قرار می‌گیرد تا کلید امضا بدون راستی‌آزمایی حل شود.
  • گرچه گواهی بازشده در فهرست TrustedSecurityTokenServices نیست، صادرکننده به‌طور اشتباه پذیرفته می‌شود.
  • امضای توکن actor یک مقدار غیرخالی (مثلاً "AAAA") گذاشته می‌شود اما عملاً بررسی نمی‌شود.

PoC و شواهد سوءاستفادهٔ فعال

تیم Rapid7 نمونهٔ PoC مبتنی بر پایتون منتشر کرد که با توکن JWT جعل‌شده به کنترل‌کنندهٔ دامنه هدف درخواست می‌فرستد، کاربران را بر اساس SID فهرست می‌کند و به‌طور خودکار کاربر دارای نقش مدیر سایت را شناسایی می‌کند. پس از در دسترس قرار گرفتن عمومی PoC، گروه‌های تهدید و سوءاستفاده‌گران مستقل شروع به آزمایش و بهره‌برداری کردند. بر اساس تله‌متری KEVIntel، از 19 ژوئیهٔ 2026 تاکنون 12 تلاش سوءاستفاده ثبت شده که 8 مورد از آن‌ها در 12 و 13 اوت 2026 رخ داده‌اند.

منشأ حملات و گسترهٔ جغرافیایی

۱۲ تلاش شناسایی‌شده از ۸ آدرس IP جداگانه گزارش شده که به پنج کشور/منطقه مرتبط بوده‌اند: هنگ‌کنگ، ژاپن، هلند، تایوان و ایالات متحده. هویت بازیگران پشت این حملات مشخص نیست اما انتشار عمومی PoC احتمالاً موج فعلی سوءاستفاده را تقویت کرده است.

اقدامات فوری پیشنهادی برای مدیران SharePoint

اقدامات کوتاه‌مدت (فوراً انجام شود)

  • نصب پچ‌ها: هرچه سریع‌تر به‌روزرسانی ژوئیهٔ 2026 را روی تمامی سرورهای SharePoint اعمال کنید.
  • بازبینی لاگ‌ها: لاگ‌های احراز هویت و درخواست‌ها را برای توکن‌های غیرمتعارف، هدرهای حاوی alg: none یا نشانه‌های رفتار S2S مشکوک بررسی کنید.
  • محدودسازی دسترسی‌ها: اصول حداقل امتیاز را اعمال کنید تا در صورت نفوذ، دامنهٔ اثر کاهش یابد.
  • محدود کردن فهرست Trusted STS: فهرست سرویس‌های صدور توکن مورد اعتماد را کاهش دهید و گواهی‌ها را به‌صورت دوره‌ای اعتبارسنجی کنید.

اقدامات میانی و بلندمدت

  • تقویت قواعد WAF/IPS: قوانینی برای شناسایی و مسدودسازی توکن‌های حاوی alg: none یا header/x5t نامعمول وضع کنید و IPهای مخرب را در صورت تکرار بلاک نمایید.
  • پایش رفتار و تشخیص نفوذ: شاخص‌هایی برای شناسایی درخواست‌هایی که با SID کاربر/مدیر بازیابی یا فهرست‌سازی می‌کنند تعریف کنید و هشداردهی خودکار تنظیم کنید.
  • آمادگی برای پاسخ به حادثه: سناریوهای جعل توکن و افشای داده را در برنامهٔ واکنش به حادثه تمرین کنید و فرایند حذف آثار و بازیابی را بازبینی کنید.

نکات پایش و کشف

  • جستجو برای توکن‌هایی با هدر alg:none یا مقادیر غیرعادی در x5t و تطبیق اثر انگشت گواهی با فهرست‌های معتبر.
  • بررسی تعداد و توالی درخواست‌هایی که به‌سرعت SIDها را فهرست می‌کنند یا درخواست‌های مرتبط با عملیات S2S را انجام می‌دهند.
  • گزارش و تحلیل لاگ‌های برنامه و شبکه برای شناسایی تلاش‌های مکرر از آدرس‌های IP یا رفتارهای مشابه در بازه‌های زمانی کوتاه.

چشم‌انداز و توصیهٔ نهایی

انتشار عمومی PoC نشان می‌دهد پژوهش‌های آسیب‌پذیری می‌توانند ظرف ساعات تا روزها به ابزار سوءاستفاده بدل شوند. نصب سریع پچ‌های رسمی، سخت‌گیری فهرست‌های Trusted STS، اجرای اصل حداقل امتیاز و پایش مداوم مهم‌ترین دفاع‌ها در برابر این کلاس حملات هستند. تحلیل‌های فنی تفصیلی توسط تیم‌های تحقیقاتی مانند Rapid7 منتشر شده است و مطالعهٔ آن‌ها برای کارشناسان امنیتی سازمان‌ها توصیه می‌شود: Rapid7.

منابع