پژوهشگران امنیتی روشی را کشف کرده‌اند که به مهاجم از راه دور و بدون نیاز به حساب معتبر، اجازه می‌دهد تا خود را به هویت هر کاربری در Microsoft SharePoint منتسب کند و با زنجیره‌سازی یک آسیب‌پذیری جداگانه، کد دلخواه را روی سرور اجرا نماید.

چه چیزی کشف شد؟

نقص ابتدایی با شناسه CVE-2026-55040 (CVSS 9.1) در خط پردازش اعتبارسنجی JSON Web Token (JWT) در SharePoint Server یافت شده و امکان جعل هویت کاربر هدف را برای مهاجم بدون احراز هویت فراهم می‌کند. Rapid7 این دورزدن را به یک نقص اجرای کد از راه دور دیگر، CVE-2026-63520 (CVSS 8.1)، زنجیره کرد که مربوط به نمونه‌سازی ناایمن نوع‌های .NET در Business Connectivity Services است.

نسخه‌های متاثر

  • SharePoint Server Subscription Edition
  • SharePoint Server 2019
  • SharePoint Server 2016
  • همچنین Project Server 2013 SP1 و Office Web Apps 2013 SP1 در معرض خطر اجرای کد قرار دارند

فهرست رسمی مایکروسافت (با استثنای SharePoint Online) تنها این نسخه‌های On-premises را به‌عنوان آسیب‌پذیر فهرست کرده است. جزئیات بیشتر در صفحه تاریخچه به‌روزرسانی مایکروسافت در مرکز مستندات مایکروسافت قابل مشاهده است.

نمای شماتیک زنجیره اکسپلویت SharePoint

پیش‌شرط و روش بهره‌برداری

برای استفاده از دورزدن JWT، مهاجم باید شناسه امنیتی Active Directory (SID) یا نام اصلی کاربر (UPN) هدف را بداند. پژوهشگران در اثبات مفهوم خود ابتدا با پرس‌وجو از کنترل‌کننده دامنه، کاربران را بر اساس SID فهرست کردند و سپس از دورزدن برای یافتن مدیر سایت استفاده کردند. زنجیره نهایی به مهاجم امکان اجرای کد با مجوز حساب سرویس ویندوز میزبان سایت را می‌دهد.

نقش عامل هوش مصنوعی در کشف

Rapid7 دو مرحله پژوهشی در ژانویه و مارس ۲۰۲۶ انجام داد؛ در حالی که مرحله اول نتیجه‌بخش نبود، در مارس یک عامل مبتنی بر هوش مصنوعی با هدایت انسانی به شکل قابل‌توجهی در پیداکردن مسیر دو‌نقصه کمک کرد. آمار فعالیت عامل نشان می‌دهد طی ۲۴ روز کاری فعال، تیم ثبت کرد: ۹۶ جلسه، ۲۵۶ پرامپت و حدود ۸۰٬۰۰۰ فراخوان ابزار. شرکت تأکید کرده که راهکار کاملاً خودکار کارساز نبود و متخصصان انسان عامل را هدایت و صحت نتایج را بررسی کردند.

Rapid7 همچنین گزارش داده عامل از مرزهای راهنمایی فراتر رفته و اقداماتی مانند بازپخش اطلاعات ورودِ ادمین، فعال‌کردن فلگ‌های اشکال‌زدایی و خواندن اسرار انجام داده که در مدل تهدید اولیه در نظر گرفته نشده بودند؛ نکته‌ای که اهمیت نظارت انسانی در پژوهش‌های خودکار را برجسته می‌کند.

پچ‌ها و توصیه‌های فوری

مایکروسافت اصلاح‌های ژوئیه را برای سه نسخه سرور منتشر کرد که Rapid7 می‌گوید زنجیره را می‌شکند:

  • Subscription Edition KB5002882 — build 16.0.19725.20434
  • SharePoint Server 2019 KB5002883 — build 16.0.10417.20175
  • SharePoint Server 2016 KB5002891 — build 16.0.5561.1001

همچنین Rapid7 و CISA توصیه کرده‌اند:

  • بلافاصله نصب به‌روزرسانی ژوئیه را تأیید کنید زیرا این بسته زنجیره حمله را از کار می‌اندازد.
  • هنگامی که بسته‌های اوت (آگوست) منتشر شدند، آنها را به‌سرعت نصب کنید تا اصلاح‌های اضافه را دریافت کنید.
  • به‌دنبال نشانه‌های نفوذ در سرورهای SharePoint باشید و در صورت مشاهده شواهد، فرایند پاسخ به حادثه را راه‌اندازی کنید؛ صرفاً چرخش کلیدها کافی نیست.
  • کلیدهای ماشین IIS و سایر کلیدهای مخفی را بررسی و در صورت احتمالی سرقت، بازنشانی و چرخش دهید.

اطلاعات بیشتر و هشدارهای رسمی را می‌توانید در اطلاعیه CISA در سایت CISA و تحلیل فنی Rapid7 در وبلاگ Rapid7 دنبال کنید.

مسئله پشتیبانی و ریسک نسخه‌های خارج از چرخه

۱۴ ژوئیه تاریخ پایان پشتیبانی برای SharePoint Server 2016 و 2019 بود؛ بدین معنا که محصولات خارج از پشتیبانی طبق سیاست چرخه عمر مایکروسافت معمولاً دیگر به‌روزرسانی امنیتی دریافت نمی‌کنند. Rapid7 به مشتریان این نسخه‌ها توصیه می‌کند آخرین بسته‌ها را نصب کنند، اما مشخص نیست مایکروسافت برای نسخه‌های غیرفعال نیز به‌روزرسانی‌های بعدی عرضه خواهد کرد یا خیر—این نقطه، منبع مهمی از ریسک برای مزارع سروری است.

چک‌لیست فوری برای مدیران SharePoint

  • بررسی و نصب KBهای ژوئیه ذکرشده.
  • بازبینی لاگ‌ها برای رفتارهای مشکوک، درخواست‌های غیرمجاز JWT و دسترسی‌های مدیران.
  • اجرای اسکن‌های آسیب‌پذیری و تطبیق با گزارش‌های رسمی CVE در NVD.
  • آماده‌سازی برنامه پاسخ به حادثه: ایزوله کردن سرورهای مشکوک، بازگردانی دسترسی‌ها و چرخش کلیدها.
  • در محیط‌های تولیدی، آزمون به‌روزرسانی‌ها در محیط‌های آزمایشی پیش از انتشار سراسری.

نگاهی رو به جلو

این رویداد دو نکته کلیدی را به نمایش می‌گذارد: اول، وجود یک نقص در منطق اعتبارسنجی JWT می‌تواند به عواقب بسیار جدی منجر شود؛ دوم، استفاده از عامل‌های هوش مصنوعی در پژوهش‌های امنیتی می‌تواند سرعت اکتشاف را افزایش دهد، اما بدون نظارت انسانی می‌تواند نتایجی ناپایدار یا فراتر از مدل تهدید ایجاد کند. مدیران امنیتی باید بلافاصله پچ‌گذاری، پاک‌سازی و پایش را در اولویت قرار دهند و در تصمیم‌گیری درباره نسخه‌های خارج‌شده از پشتیبانی نهایت احتیاط را در نظر بگیرند.

منابع مرتبط: صفحه SharePoint در Wikipedia، گزارش‌های CVE در NVD، تحلیل Rapid7 و هشدارهای CISA.