A vulnerabilidade CVE-2026-55040 permite que um atacante remoto e não autenticado contorne completamente o processo de autenticação do Microsoft SharePoint Server e opere como qualquer usuário da plataforma, inclusive administradores. A Microsoft corrigiu a falha no Patch Tuesday de 14 de julho de 2026, mas o segundo componente da cadeia de exploit — uma execução remota de código — permanece sem correção até o ciclo de agosto.

Como o bypass funciona

A falha reside em problemas no pipeline de validação de tokens JWT do SharePoint, classificada como CWE-1390 — autenticação fraca — pela CNA Microsoft. O pesquisador Stephen Fewer, da Rapid7 Labs e responsável pela descoberta, detalha que o prerequisito para o ataque é conhecer o identificador do alvo, seja o Security ID (SID) do Active Directory ou o User Principal Name (UPN), cujo formato se assemelha a um endereço de e-mail. Com essas informações em mãos, o atacante forja credenciais e opera no sistema com os privilégios do usuário visado, incluindo a possibilidade de criar sites, modificar permissões, acessar documentos restritos e alterar configurações de segurança. Em ambientes corporativos onde o SharePoint centraliza intranets, repositórios de documentos e fluxos de trabalho, a capacidade de se passar por um administrador representa risco de comprometimento completo da plataforma e dos dados ali armazenados.

A CNA Microsoft atribui à CVE-2026-55040 pontuação-base CVSS 9,1, classificação crítica e o vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Esse vetor confirma ataque pela rede, com baixa complexidade, sem privilégio prévio e sem interação do usuário. O impacto atinge confidencialidade e integridade, mas não disponibilidade.

A cadeia de exploit não termina

A CVE-2026-55040 é o primeiro estágio de uma cadeia de exploit de dois componentes que resulta em execução remota de código sem autenticação contra servidores SharePoint. A Rapid7 comunicou a cadeia completa à Microsoft em 18 de maio de 2026. A Microsoft confirmou os achados em 20 de maio e indicou que a remediação seria dividida entre os ciclos de julho e agosto. O plano acordado prevê correção do bypass de autenticação em julho e do componente de RCE em agosto.

A boa notícia para equipes defensivas é que aplicar o patch de julho elimina a cadeia inteira. A Rapid7 confirma que corrigir a CVE-2026-55040 quebra o exploit chain, pois o atacante perde a capacidade de contornar a autenticação e, portanto, não consegue alcançar o estágio de execução de código remoto. Mesmo com o componente de RCE ainda sem correção própria, a vulnerabilidade depende do bypass para ser acionada — e o bypass já tem patch.

IA na descoberta

A pesquisa que resultou na cadeia de exploit foi conduzida pela Rapid7 Labs em dois sprints, realizados em janeiro e março de 2026. O projeto combinou análise manual de código e engenharia reversa com trabalho agentivo. Em 24 dias ativos, a equipe utilizou 96 sessões, emitiu 256 prompts e gerou aproximadamente 80 mil chamadas de ferramentas agentivas. O primeiro sprint não produziu resultados; o segundo rendeu a cadeia completa de vulnerabilidades.

A cadeia foi desenvolvida como entrada para a competição Pwn2Own Berlin, parte do esforço da Rapid7 para elevar o padrão da pesquisa de vulnerabilidades e proteger clientes de forma preemptiva. O pesquisador Stephen Fewer é creditado como descobridor, e a divulgação seguiu a política de disclosure coordenado da empresa. A divulgação técnica completa, incluindo prova de conceito, está prevista para os próximos 30 dias após o anúncio público, ressalvada a possibilidade de publicação antecipada em caso de exploração ativa.

Versões afetadas e correção

A tabela consolida os produtos afetados e os limites de versão para a correção:

Produto Versão afetada (anterior a) Versão corrigida
SharePoint Enterprise Server 2016 16.0.5561.1001 16.0.5561.1001
SharePoint Server 2019 16.0.10417.20175 16.0.10417.20175
SharePoint Server Subscription Edition 16.0.19725.20434 16.0.19725.20434

O SharePoint Online, versão em nuvem do Microsoft 365, não aparece nos registros de produtos afetados pela CVE-2026-55040. A correção foi entregue no Patch Tuesday de julho de 2026, que também corrigiu outras falhas críticas em servidores SharePoint locais.

Status e contexto de risco

Em 21 de julho de 2026, a CVE-2026-55040 não consta no catálogo KEV da CISA e não há evidência pública de exploração no mundo real. A avaliação SSVC coordenada pela CISA classifica o campo exploitation como none. Esse status difere das falhas CVE-2026-32201, CVE-2026-45659 e CVE-2026-56164, que a CISA confirmou como exploradas ativamente em seu alerta de 14 de julho sobre SharePoint.

O alerta da CISA descreve que a exploração dessas vulnerabilidades pode resultar em acesso não autorizado, execução remota de código, roubo de chaves de máquina do IIS, persistência e implantação de malware. Beazley Security recomenda aplicar as atualizações de julho, verificar a conclusão em todos os servidores do farm, habilitar a integração AMSI e monitorar detecções publicadas pela Microsoft. Para contexto sobre a recorrência de ataques ao SharePoint, consulte a análise do zero-day CVE-2025-53770.

Checklist de resposta

A Rapid7 orienta os clientes a aplicar as atualizações mais recentes para o produto afetado. Os passos abaixo consolidam as ações de hardening recomendadas:

  1. Inventariar todos os servidores SharePoint locais (2016, 2019 e Subscription Edition).
  2. Aplicar as atualizações de julho de 2026 em cada membro do farm.
  3. Executar o SharePoint Products Configuration Wizard ou processo PSConfig equivalente.
  4. Verificar a versão instalada após a atualização no Central Administration.
  5. Confirmar que nenhum nó permanece em versão vulnerável no pool do balanceador.
  6. Restringir exposição à internet ou posicionar atrás de proxy reverso Layer 7 com autenticação.
  7. Habilitar a integração AMSI em modo Full para cada aplicativo web do SharePoint.
  8. Monitorar assinaturas do Microsoft Defender para tentativas de bypass de autenticação.
  9. Planejar aplicação imediata da atualização de agosto quando disponível.

Fontes