خلاصه: آسیبپذیری CVE-2026-55040 در Microsoft SharePoint امکان دورزدن مکانیزم احراز هویت را فراهم میکرد. پس از انتشار عمومی نمونهٔ PoC، بهرهبرداری فعال در محیطهای واقعی ثبت شده است. مهمترین اقدام حفاظتی نصب بهروزرسانیهای رسمی و تقویت کنترلهای اعتبارسنجی توکنهاست.
شرح رخداد
CVE-2026-55040 با نمرهٔ CVSS برابر 9.1 نقصی است در زنجیرهٔ اعتبارسنجی توکنهای سرویسبهسرویس (S2S) در SharePoint که مایکروسافت آن را در بهروزرسانیهای Patch Tuesday ژوئیه 2026 رفع کرده است. مایکروسافت بهطور رسمی هشدار داده که نقص میتواند منجر به جعل هویت و در نتیجه افشای فایلها یا تغییر دادهها شود؛ با این حال دسترسیپذیری سیستم بهصورت مستقیم تحت تأثیر گزارش نشده است. اطلاعیهٔ مایکروسافت را در سایت رسمی مطالعه کنید: Microsoft.
علت قابل سوءاستفاده بودن نقص
بررسیهای NVD و تیمهای تحقیقاتی نشان میدهد مشکل از چند نقطهٔ ضعف در روند پردازش و اعتبارسنجی توکنهای JWT در مسیر S2S ناشی میشود. مهاجم میتواند با ترکیب نواقص مختلف، توکن JWT جعلشدهای تولید کند که SharePoint آن را بهعنوان توکن معتبر بپذیرد و اجازهٔ اعمال هویت هر کاربر یا مدیر سایت را بدهد. برای مروری بر مکانیزم توکنهای JSON Web Token میتوانید مرجع عمومی را ببینید: JWT (Wikipedia).
مؤلفههای آسیبپذیر
- SPJsonWebSecurityTokenHandlerV2
- SPJsonWebSecurityBaseTokenHandlerV2
خلاصهٔ زنجیرهٔ سوءاستفاده
- ارسال توکن JWT با هدر بیرونی که شامل
alg: noneاست تا امضای بیرونی بررسی نشود. - در هدر
x5tتوکن «actor»، اثر انگشت گواهی STS متعلق به خود SharePoint قرار میگیرد تا کلید امضا بدون راستیآزمایی حل شود. - گرچه گواهی بازشده در فهرست TrustedSecurityTokenServices نیست، صادرکننده بهطور اشتباه پذیرفته میشود.
- امضای توکن actor یک مقدار غیرخالی (مثلاً "AAAA") گذاشته میشود اما عملاً بررسی نمیشود.
PoC و شواهد سوءاستفادهٔ فعال
تیم Rapid7 نمونهٔ PoC مبتنی بر پایتون منتشر کرد که با توکن JWT جعلشده به کنترلکنندهٔ دامنه هدف درخواست میفرستد، کاربران را بر اساس SID فهرست میکند و بهطور خودکار کاربر دارای نقش مدیر سایت را شناسایی میکند. پس از در دسترس قرار گرفتن عمومی PoC، گروههای تهدید و سوءاستفادهگران مستقل شروع به آزمایش و بهرهبرداری کردند. بر اساس تلهمتری KEVIntel، از 19 ژوئیهٔ 2026 تاکنون 12 تلاش سوءاستفاده ثبت شده که 8 مورد از آنها در 12 و 13 اوت 2026 رخ دادهاند.
منشأ حملات و گسترهٔ جغرافیایی
۱۲ تلاش شناساییشده از ۸ آدرس IP جداگانه گزارش شده که به پنج کشور/منطقه مرتبط بودهاند: هنگکنگ، ژاپن، هلند، تایوان و ایالات متحده. هویت بازیگران پشت این حملات مشخص نیست اما انتشار عمومی PoC احتمالاً موج فعلی سوءاستفاده را تقویت کرده است.
اقدامات فوری پیشنهادی برای مدیران SharePoint
اقدامات کوتاهمدت (فوراً انجام شود)
- نصب پچها: هرچه سریعتر بهروزرسانی ژوئیهٔ 2026 را روی تمامی سرورهای SharePoint اعمال کنید.
- بازبینی لاگها: لاگهای احراز هویت و درخواستها را برای توکنهای غیرمتعارف، هدرهای حاوی
alg: noneیا نشانههای رفتار S2S مشکوک بررسی کنید. - محدودسازی دسترسیها: اصول حداقل امتیاز را اعمال کنید تا در صورت نفوذ، دامنهٔ اثر کاهش یابد.
- محدود کردن فهرست Trusted STS: فهرست سرویسهای صدور توکن مورد اعتماد را کاهش دهید و گواهیها را بهصورت دورهای اعتبارسنجی کنید.
اقدامات میانی و بلندمدت
- تقویت قواعد WAF/IPS: قوانینی برای شناسایی و مسدودسازی توکنهای حاوی
alg: noneیا header/x5t نامعمول وضع کنید و IPهای مخرب را در صورت تکرار بلاک نمایید. - پایش رفتار و تشخیص نفوذ: شاخصهایی برای شناسایی درخواستهایی که با SID کاربر/مدیر بازیابی یا فهرستسازی میکنند تعریف کنید و هشداردهی خودکار تنظیم کنید.
- آمادگی برای پاسخ به حادثه: سناریوهای جعل توکن و افشای داده را در برنامهٔ واکنش به حادثه تمرین کنید و فرایند حذف آثار و بازیابی را بازبینی کنید.
نکات پایش و کشف
- جستجو برای توکنهایی با هدر
alg:noneیا مقادیر غیرعادی درx5tو تطبیق اثر انگشت گواهی با فهرستهای معتبر. - بررسی تعداد و توالی درخواستهایی که بهسرعت SIDها را فهرست میکنند یا درخواستهای مرتبط با عملیات S2S را انجام میدهند.
- گزارش و تحلیل لاگهای برنامه و شبکه برای شناسایی تلاشهای مکرر از آدرسهای IP یا رفتارهای مشابه در بازههای زمانی کوتاه.
چشمانداز و توصیهٔ نهایی
انتشار عمومی PoC نشان میدهد پژوهشهای آسیبپذیری میتوانند ظرف ساعات تا روزها به ابزار سوءاستفاده بدل شوند. نصب سریع پچهای رسمی، سختگیری فهرستهای Trusted STS، اجرای اصل حداقل امتیاز و پایش مداوم مهمترین دفاعها در برابر این کلاس حملات هستند. تحلیلهای فنی تفصیلی توسط تیمهای تحقیقاتی مانند Rapid7 منتشر شده است و مطالعهٔ آنها برای کارشناسان امنیتی سازمانها توصیه میشود: Rapid7.





