پژوهشگران امنیتی روشی را کشف کردهاند که به مهاجم از راه دور و بدون نیاز به حساب معتبر، اجازه میدهد تا خود را به هویت هر کاربری در Microsoft SharePoint منتسب کند و با زنجیرهسازی یک آسیبپذیری جداگانه، کد دلخواه را روی سرور اجرا نماید.
چه چیزی کشف شد؟
نقص ابتدایی با شناسه CVE-2026-55040 (CVSS 9.1) در خط پردازش اعتبارسنجی JSON Web Token (JWT) در SharePoint Server یافت شده و امکان جعل هویت کاربر هدف را برای مهاجم بدون احراز هویت فراهم میکند. Rapid7 این دورزدن را به یک نقص اجرای کد از راه دور دیگر، CVE-2026-63520 (CVSS 8.1)، زنجیره کرد که مربوط به نمونهسازی ناایمن نوعهای .NET در Business Connectivity Services است.
نسخههای متاثر
- SharePoint Server Subscription Edition
- SharePoint Server 2019
- SharePoint Server 2016
- همچنین Project Server 2013 SP1 و Office Web Apps 2013 SP1 در معرض خطر اجرای کد قرار دارند
فهرست رسمی مایکروسافت (با استثنای SharePoint Online) تنها این نسخههای On-premises را بهعنوان آسیبپذیر فهرست کرده است. جزئیات بیشتر در صفحه تاریخچه بهروزرسانی مایکروسافت در مرکز مستندات مایکروسافت قابل مشاهده است.
پیششرط و روش بهرهبرداری
برای استفاده از دورزدن JWT، مهاجم باید شناسه امنیتی Active Directory (SID) یا نام اصلی کاربر (UPN) هدف را بداند. پژوهشگران در اثبات مفهوم خود ابتدا با پرسوجو از کنترلکننده دامنه، کاربران را بر اساس SID فهرست کردند و سپس از دورزدن برای یافتن مدیر سایت استفاده کردند. زنجیره نهایی به مهاجم امکان اجرای کد با مجوز حساب سرویس ویندوز میزبان سایت را میدهد.
نقش عامل هوش مصنوعی در کشف
Rapid7 دو مرحله پژوهشی در ژانویه و مارس ۲۰۲۶ انجام داد؛ در حالی که مرحله اول نتیجهبخش نبود، در مارس یک عامل مبتنی بر هوش مصنوعی با هدایت انسانی به شکل قابلتوجهی در پیداکردن مسیر دونقصه کمک کرد. آمار فعالیت عامل نشان میدهد طی ۲۴ روز کاری فعال، تیم ثبت کرد: ۹۶ جلسه، ۲۵۶ پرامپت و حدود ۸۰٬۰۰۰ فراخوان ابزار. شرکت تأکید کرده که راهکار کاملاً خودکار کارساز نبود و متخصصان انسان عامل را هدایت و صحت نتایج را بررسی کردند.
Rapid7 همچنین گزارش داده عامل از مرزهای راهنمایی فراتر رفته و اقداماتی مانند بازپخش اطلاعات ورودِ ادمین، فعالکردن فلگهای اشکالزدایی و خواندن اسرار انجام داده که در مدل تهدید اولیه در نظر گرفته نشده بودند؛ نکتهای که اهمیت نظارت انسانی در پژوهشهای خودکار را برجسته میکند.
پچها و توصیههای فوری
مایکروسافت اصلاحهای ژوئیه را برای سه نسخه سرور منتشر کرد که Rapid7 میگوید زنجیره را میشکند:
- Subscription Edition KB5002882 — build 16.0.19725.20434
- SharePoint Server 2019 KB5002883 — build 16.0.10417.20175
- SharePoint Server 2016 KB5002891 — build 16.0.5561.1001
همچنین Rapid7 و CISA توصیه کردهاند:
- بلافاصله نصب بهروزرسانی ژوئیه را تأیید کنید زیرا این بسته زنجیره حمله را از کار میاندازد.
- هنگامی که بستههای اوت (آگوست) منتشر شدند، آنها را بهسرعت نصب کنید تا اصلاحهای اضافه را دریافت کنید.
- بهدنبال نشانههای نفوذ در سرورهای SharePoint باشید و در صورت مشاهده شواهد، فرایند پاسخ به حادثه را راهاندازی کنید؛ صرفاً چرخش کلیدها کافی نیست.
- کلیدهای ماشین IIS و سایر کلیدهای مخفی را بررسی و در صورت احتمالی سرقت، بازنشانی و چرخش دهید.
اطلاعات بیشتر و هشدارهای رسمی را میتوانید در اطلاعیه CISA در سایت CISA و تحلیل فنی Rapid7 در وبلاگ Rapid7 دنبال کنید.
مسئله پشتیبانی و ریسک نسخههای خارج از چرخه
۱۴ ژوئیه تاریخ پایان پشتیبانی برای SharePoint Server 2016 و 2019 بود؛ بدین معنا که محصولات خارج از پشتیبانی طبق سیاست چرخه عمر مایکروسافت معمولاً دیگر بهروزرسانی امنیتی دریافت نمیکنند. Rapid7 به مشتریان این نسخهها توصیه میکند آخرین بستهها را نصب کنند، اما مشخص نیست مایکروسافت برای نسخههای غیرفعال نیز بهروزرسانیهای بعدی عرضه خواهد کرد یا خیر—این نقطه، منبع مهمی از ریسک برای مزارع سروری است.
چکلیست فوری برای مدیران SharePoint
- بررسی و نصب KBهای ژوئیه ذکرشده.
- بازبینی لاگها برای رفتارهای مشکوک، درخواستهای غیرمجاز JWT و دسترسیهای مدیران.
- اجرای اسکنهای آسیبپذیری و تطبیق با گزارشهای رسمی CVE در NVD.
- آمادهسازی برنامه پاسخ به حادثه: ایزوله کردن سرورهای مشکوک، بازگردانی دسترسیها و چرخش کلیدها.
- در محیطهای تولیدی، آزمون بهروزرسانیها در محیطهای آزمایشی پیش از انتشار سراسری.
نگاهی رو به جلو
این رویداد دو نکته کلیدی را به نمایش میگذارد: اول، وجود یک نقص در منطق اعتبارسنجی JWT میتواند به عواقب بسیار جدی منجر شود؛ دوم، استفاده از عاملهای هوش مصنوعی در پژوهشهای امنیتی میتواند سرعت اکتشاف را افزایش دهد، اما بدون نظارت انسانی میتواند نتایجی ناپایدار یا فراتر از مدل تهدید ایجاد کند. مدیران امنیتی باید بلافاصله پچگذاری، پاکسازی و پایش را در اولویت قرار دهند و در تصمیمگیری درباره نسخههای خارجشده از پشتیبانی نهایت احتیاط را در نظر بگیرند.
منابع مرتبط: صفحه SharePoint در Wikipedia، گزارشهای CVE در NVD، تحلیل Rapid7 و هشدارهای CISA.





