A CVE-2026-55040 é uma vulnerabilidade de autenticação crítica no Microsoft SharePoint Server que permite a um atacante remoto e sem credenciais assumir a identidade de qualquer usuário, inclusive administradores. Corrigida no Patch Tuesday de 14 de julho de 2026, a falha recebeu pontuação CVSS 9,1 e afeta somente instalações locais — SharePoint Server 2016, 2019 e Subscription Edition. A Rapid7, responsável pela descoberta, encadeou a falha com uma segunda vulnerabilidade de execução remota de código ainda sem correção e demonstrou o resultado na competição Pwn2Own Berlin. A atualização de julho fecha o bypass de autenticação, mas o componente de execução remota de código permanece previsto para o ciclo de atualizações de agosto de 2026, o que mantém servidores locais sob risco residual. Servidores expostos à internet estão particularmente vulneráveis, pois o ataque pode ser conduzido remotamente sem credenciais válidas.

O bypass de JWT no SharePoint

O SharePoint emprega tokens JWT (JSON Web Token) no fluxo de autenticação server-to-server baseado em OAuth, no qual um servidor apresenta um token assinado para provar sua identidade a outro componente da farm. A raiz da CVE-2026-55040 está justamente nessa validação. A NVD classifica a fraqueza como CWE-1390, autenticação fraca, e descreve o impacto como contorno de recurso de segurança acessível pela rede, sem privilégios prévios e sem interação do usuário. A Rapid7 confirma que a falha decorre de múltiplos problemas no pipeline de validação de tokens JWT do produto. Para explorá-la, basta que o atacante conheça o SID (Security Identifier) ou o UPN (User Principal Name) de um usuário do Active Directory — dado frequentemente obtido por enumeração de rede ou vazamentos anteriores. Com essas informações, o invasor forja um token de identidade e opera no site SharePoint com as permissões da vítima, incluindo acesso administrativo quando o alvo escolhido é um administrador do site. A forja do token dispensa credenciais válidas: o atacante não precisa da senha do usuário-alvo, apenas de um identificador que o SharePoint aceite como referência de identidade.

Versões afetadas e builds corrigidos

A NVD lista três linhas de produto on-premises como afetadas pela CVE-2026-55040: SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition. O SharePoint Online não consta na lista de produtos afetados da Microsoft. A verificação deve comparar o número de build efetivamente instalado em cada servidor do farm, não apenas o nome comercial da versão.

Produto Versões afetadas Build corrigido
SharePoint Enterprise Server 2016 Abaixo de 16.0.5561.1001 16.0.5561.1001
SharePoint Server 2019 Abaixo de 16.0.10417.20175 16.0.10417.20175
SharePoint Server Subscription Edition Abaixo de 16.0.19725.20434 16.0.19725.20434

Os limites corrigidos registrados pela NVD são 16.0.5561.1001 para SharePoint 2016, 16.0.10417.20175 para SharePoint 2019 e 16.0.19725.20434 para Subscription Edition. Um servidor pode exibir o pacote instalado sem ter completado o upgrade do SharePoint, condição que não deve ser considerada corrigida. A aplicação do patch exige a execução do SharePoint Products Configuration Wizard em cada nó do farm para completar a atualização da plataforma.

Cadeia de ataque e o RCE pendente

A Rapid7 reportou a cadeia completa de exploit à Microsoft em 18 de maio de 2026, e a empresa confirmou os achados em 20 de maio, propondo dividir a correção entre os ciclos de julho e agosto. A Microsoft solicitou à Rapid7 um período de espera de 30 dias sobre os detalhes técnicos e o código de prova de conceito, que a Rapid7 aceitou com a ressalva de publicar antes caso detecte exploração na natureza ou divulgação por terceiros. O trabalho, conduzido pelo pesquisador Stephen Fewer, da Rapid7, originou-se como inscrição para o Pwn2Own Berlin. O segundo sprint da pesquisa, realizado em março de 2026, foi bem-sucedido e produziu uma cadeia de duas vulnerabilidades que alcançou execução remota de código sem autenticação; o primeiro sprint, em janeiro, não havia produzido resultados. Segundo a Rapid7, o agente de inteligência artificial usado na pesquisa emitiu 256 prompts e aproximadamente 80.000 chamadas de ferramentas ao longo de 24 dias de trabalho ativo. O componente de RCE, quando corrigido em agosto, encerrará a cadeia divulgada pela Rapid7.

Exploração ativa de outras falhas

No mesmo 14 de julho de 2026, a CISA publicou um alerta sobre a exploração ativa de três vulnerabilidades adicionais do SharePoint. A agência listou CVE-2026-32201, CVE-2026-45659 e CVE-2026-56164 e descreveu consequências que incluem acesso não autorizado, execução remota de código, roubo de chaves de máquina do IIS, obtenção de persistência e implantação de malware. As falhas afetam todas as versões locais suportadas do SharePoint Server e a agência atribuiu aos responsáveis a avaliação da exposição de cada ativo à internet. O roubo de chaves de máquina do IIS é particularmente grave porque essas chaves são compartilhadas entre todos os servidores web front-end de uma farm SharePoint. A CVE-2026-55040 não figurava como explorada na natureza até pelo menos 15 de julho de 2026, segundo o registro SSVC da CISA-ADP na NVD. O padrão de ataque sustentado contra servidores SharePoint locais reduz a margem de segurança oferecida por esse status. Para análise do contexto do pacote mensal, consulte a ordem de correção do Patch Tuesday de julho.

Como corrigir e proteger o farm

A Rapid7 orienta os clientes a aplicar imediatamente as atualizações mais recentes para o produto afetado. Cada servidor precisa do pacote instalado e da configuração concluída antes de voltar ao tráfego normal.

  1. Identifique farms e nós SharePoint on-premises sob gestão.
  2. Compare o build de cada nó com o limite corrigido da tabela.
  3. Instale a atualização e execute o PSConfig em cada servidor.
  4. Confirme o novo número de build em todos os nós do farm.
  5. Reduza a exposição à internet do Central Administration.

A CISA, em seu alerta sobre a exploração ativa de outras falhas do SharePoint, atribui aos responsáveis a avaliação da exposição de cada ativo à internet. Farms expostos por balanceadores de carga devem sair de rotação individualmente até que a configuração esteja concluída em todos os nós. Após qualquer suspeita de comprometimento, rotacione a chave de máquina do farm, pois a aplicação do patch não revoga chaves já roubadas. Para contexto sobre outra falha crítica do produto no mesmo período, veja a análise da CVE-2026-58644 no SharePoint.

Fontes