A vulnerabilidade CVE-2026-55040 permite que um atacante remoto e não autenticado contorne completamente o processo de autenticação do Microsoft SharePoint Server e opere como qualquer usuário da plataforma, inclusive administradores. A Microsoft corrigiu a falha no Patch Tuesday de 14 de julho de 2026, mas o segundo componente da cadeia de exploit — uma execução remota de código — permanece sem correção até o ciclo de agosto.
Como o bypass funciona
A falha reside em problemas no pipeline de validação de tokens JWT do SharePoint, classificada como CWE-1390 — autenticação fraca — pela CNA Microsoft. O pesquisador Stephen Fewer, da Rapid7 Labs e responsável pela descoberta, detalha que o prerequisito para o ataque é conhecer o identificador do alvo, seja o Security ID (SID) do Active Directory ou o User Principal Name (UPN), cujo formato se assemelha a um endereço de e-mail. Com essas informações em mãos, o atacante forja credenciais e opera no sistema com os privilégios do usuário visado, incluindo a possibilidade de criar sites, modificar permissões, acessar documentos restritos e alterar configurações de segurança. Em ambientes corporativos onde o SharePoint centraliza intranets, repositórios de documentos e fluxos de trabalho, a capacidade de se passar por um administrador representa risco de comprometimento completo da plataforma e dos dados ali armazenados.
A CNA Microsoft atribui à CVE-2026-55040 pontuação-base CVSS 9,1, classificação crítica e o vetor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Esse vetor confirma ataque pela rede, com baixa complexidade, sem privilégio prévio e sem interação do usuário. O impacto atinge confidencialidade e integridade, mas não disponibilidade.
A cadeia de exploit não termina
A CVE-2026-55040 é o primeiro estágio de uma cadeia de exploit de dois componentes que resulta em execução remota de código sem autenticação contra servidores SharePoint. A Rapid7 comunicou a cadeia completa à Microsoft em 18 de maio de 2026. A Microsoft confirmou os achados em 20 de maio e indicou que a remediação seria dividida entre os ciclos de julho e agosto. O plano acordado prevê correção do bypass de autenticação em julho e do componente de RCE em agosto.
A boa notícia para equipes defensivas é que aplicar o patch de julho elimina a cadeia inteira. A Rapid7 confirma que corrigir a CVE-2026-55040 quebra o exploit chain, pois o atacante perde a capacidade de contornar a autenticação e, portanto, não consegue alcançar o estágio de execução de código remoto. Mesmo com o componente de RCE ainda sem correção própria, a vulnerabilidade depende do bypass para ser acionada — e o bypass já tem patch.
IA na descoberta
A pesquisa que resultou na cadeia de exploit foi conduzida pela Rapid7 Labs em dois sprints, realizados em janeiro e março de 2026. O projeto combinou análise manual de código e engenharia reversa com trabalho agentivo. Em 24 dias ativos, a equipe utilizou 96 sessões, emitiu 256 prompts e gerou aproximadamente 80 mil chamadas de ferramentas agentivas. O primeiro sprint não produziu resultados; o segundo rendeu a cadeia completa de vulnerabilidades.
A cadeia foi desenvolvida como entrada para a competição Pwn2Own Berlin, parte do esforço da Rapid7 para elevar o padrão da pesquisa de vulnerabilidades e proteger clientes de forma preemptiva. O pesquisador Stephen Fewer é creditado como descobridor, e a divulgação seguiu a política de disclosure coordenado da empresa. A divulgação técnica completa, incluindo prova de conceito, está prevista para os próximos 30 dias após o anúncio público, ressalvada a possibilidade de publicação antecipada em caso de exploração ativa.
Versões afetadas e correção
A tabela consolida os produtos afetados e os limites de versão para a correção:
| Produto | Versão afetada (anterior a) | Versão corrigida |
|---|---|---|
| SharePoint Enterprise Server 2016 | 16.0.5561.1001 | 16.0.5561.1001 |
| SharePoint Server 2019 | 16.0.10417.20175 | 16.0.10417.20175 |
| SharePoint Server Subscription Edition | 16.0.19725.20434 | 16.0.19725.20434 |
O SharePoint Online, versão em nuvem do Microsoft 365, não aparece nos registros de produtos afetados pela CVE-2026-55040. A correção foi entregue no Patch Tuesday de julho de 2026, que também corrigiu outras falhas críticas em servidores SharePoint locais.
Status e contexto de risco
Em 21 de julho de 2026, a CVE-2026-55040 não consta no catálogo KEV da CISA e não há evidência pública de exploração no mundo real. A avaliação SSVC coordenada pela CISA classifica o campo exploitation como none. Esse status difere das falhas CVE-2026-32201, CVE-2026-45659 e CVE-2026-56164, que a CISA confirmou como exploradas ativamente em seu alerta de 14 de julho sobre SharePoint.
O alerta da CISA descreve que a exploração dessas vulnerabilidades pode resultar em acesso não autorizado, execução remota de código, roubo de chaves de máquina do IIS, persistência e implantação de malware. Beazley Security recomenda aplicar as atualizações de julho, verificar a conclusão em todos os servidores do farm, habilitar a integração AMSI e monitorar detecções publicadas pela Microsoft. Para contexto sobre a recorrência de ataques ao SharePoint, consulte a análise do zero-day CVE-2025-53770.
Checklist de resposta
A Rapid7 orienta os clientes a aplicar as atualizações mais recentes para o produto afetado. Os passos abaixo consolidam as ações de hardening recomendadas:
- Inventariar todos os servidores SharePoint locais (2016, 2019 e Subscription Edition).
- Aplicar as atualizações de julho de 2026 em cada membro do farm.
- Executar o SharePoint Products Configuration Wizard ou processo PSConfig equivalente.
- Verificar a versão instalada após a atualização no Central Administration.
- Confirmar que nenhum nó permanece em versão vulnerável no pool do balanceador.
- Restringir exposição à internet ou posicionar atrás de proxy reverso Layer 7 com autenticação.
- Habilitar a integração AMSI em modo Full para cada aplicativo web do SharePoint.
- Monitorar assinaturas do Microsoft Defender para tentativas de bypass de autenticação.
- Planejar aplicação imediata da atualização de agosto quando disponível.