A CVE-2026-55040 é uma vulnerabilidade de autenticação crítica no Microsoft SharePoint Server que permite a um atacante remoto e sem credenciais assumir a identidade de qualquer usuário, inclusive administradores. Corrigida no Patch Tuesday de 14 de julho de 2026, a falha recebeu pontuação CVSS 9,1 e afeta somente instalações locais — SharePoint Server 2016, 2019 e Subscription Edition. A Rapid7, responsável pela descoberta, encadeou a falha com uma segunda vulnerabilidade de execução remota de código ainda sem correção e demonstrou o resultado na competição Pwn2Own Berlin. A atualização de julho fecha o bypass de autenticação, mas o componente de execução remota de código permanece previsto para o ciclo de atualizações de agosto de 2026, o que mantém servidores locais sob risco residual. Servidores expostos à internet estão particularmente vulneráveis, pois o ataque pode ser conduzido remotamente sem credenciais válidas.
O bypass de JWT no SharePoint
O SharePoint emprega tokens JWT (JSON Web Token) no fluxo de autenticação server-to-server baseado em OAuth, no qual um servidor apresenta um token assinado para provar sua identidade a outro componente da farm. A raiz da CVE-2026-55040 está justamente nessa validação. A NVD classifica a fraqueza como CWE-1390, autenticação fraca, e descreve o impacto como contorno de recurso de segurança acessível pela rede, sem privilégios prévios e sem interação do usuário. A Rapid7 confirma que a falha decorre de múltiplos problemas no pipeline de validação de tokens JWT do produto. Para explorá-la, basta que o atacante conheça o SID (Security Identifier) ou o UPN (User Principal Name) de um usuário do Active Directory — dado frequentemente obtido por enumeração de rede ou vazamentos anteriores. Com essas informações, o invasor forja um token de identidade e opera no site SharePoint com as permissões da vítima, incluindo acesso administrativo quando o alvo escolhido é um administrador do site. A forja do token dispensa credenciais válidas: o atacante não precisa da senha do usuário-alvo, apenas de um identificador que o SharePoint aceite como referência de identidade.
Versões afetadas e builds corrigidos
A NVD lista três linhas de produto on-premises como afetadas pela CVE-2026-55040: SharePoint Enterprise Server 2016, SharePoint Server 2019 e SharePoint Server Subscription Edition. O SharePoint Online não consta na lista de produtos afetados da Microsoft. A verificação deve comparar o número de build efetivamente instalado em cada servidor do farm, não apenas o nome comercial da versão.
| Produto | Versões afetadas | Build corrigido |
|---|---|---|
| SharePoint Enterprise Server 2016 | Abaixo de 16.0.5561.1001 | 16.0.5561.1001 |
| SharePoint Server 2019 | Abaixo de 16.0.10417.20175 | 16.0.10417.20175 |
| SharePoint Server Subscription Edition | Abaixo de 16.0.19725.20434 | 16.0.19725.20434 |
Os limites corrigidos registrados pela NVD são 16.0.5561.1001 para SharePoint 2016, 16.0.10417.20175 para SharePoint 2019 e 16.0.19725.20434 para Subscription Edition. Um servidor pode exibir o pacote instalado sem ter completado o upgrade do SharePoint, condição que não deve ser considerada corrigida. A aplicação do patch exige a execução do SharePoint Products Configuration Wizard em cada nó do farm para completar a atualização da plataforma.
Cadeia de ataque e o RCE pendente
A Rapid7 reportou a cadeia completa de exploit à Microsoft em 18 de maio de 2026, e a empresa confirmou os achados em 20 de maio, propondo dividir a correção entre os ciclos de julho e agosto. A Microsoft solicitou à Rapid7 um período de espera de 30 dias sobre os detalhes técnicos e o código de prova de conceito, que a Rapid7 aceitou com a ressalva de publicar antes caso detecte exploração na natureza ou divulgação por terceiros. O trabalho, conduzido pelo pesquisador Stephen Fewer, da Rapid7, originou-se como inscrição para o Pwn2Own Berlin. O segundo sprint da pesquisa, realizado em março de 2026, foi bem-sucedido e produziu uma cadeia de duas vulnerabilidades que alcançou execução remota de código sem autenticação; o primeiro sprint, em janeiro, não havia produzido resultados. Segundo a Rapid7, o agente de inteligência artificial usado na pesquisa emitiu 256 prompts e aproximadamente 80.000 chamadas de ferramentas ao longo de 24 dias de trabalho ativo. O componente de RCE, quando corrigido em agosto, encerrará a cadeia divulgada pela Rapid7.
Exploração ativa de outras falhas
No mesmo 14 de julho de 2026, a CISA publicou um alerta sobre a exploração ativa de três vulnerabilidades adicionais do SharePoint. A agência listou CVE-2026-32201, CVE-2026-45659 e CVE-2026-56164 e descreveu consequências que incluem acesso não autorizado, execução remota de código, roubo de chaves de máquina do IIS, obtenção de persistência e implantação de malware. As falhas afetam todas as versões locais suportadas do SharePoint Server e a agência atribuiu aos responsáveis a avaliação da exposição de cada ativo à internet. O roubo de chaves de máquina do IIS é particularmente grave porque essas chaves são compartilhadas entre todos os servidores web front-end de uma farm SharePoint. A CVE-2026-55040 não figurava como explorada na natureza até pelo menos 15 de julho de 2026, segundo o registro SSVC da CISA-ADP na NVD. O padrão de ataque sustentado contra servidores SharePoint locais reduz a margem de segurança oferecida por esse status. Para análise do contexto do pacote mensal, consulte a ordem de correção do Patch Tuesday de julho.
Como corrigir e proteger o farm
A Rapid7 orienta os clientes a aplicar imediatamente as atualizações mais recentes para o produto afetado. Cada servidor precisa do pacote instalado e da configuração concluída antes de voltar ao tráfego normal.
- Identifique farms e nós SharePoint on-premises sob gestão.
- Compare o build de cada nó com o limite corrigido da tabela.
- Instale a atualização e execute o PSConfig em cada servidor.
- Confirme o novo número de build em todos os nós do farm.
- Reduza a exposição à internet do Central Administration.
A CISA, em seu alerta sobre a exploração ativa de outras falhas do SharePoint, atribui aos responsáveis a avaliação da exposição de cada ativo à internet. Farms expostos por balanceadores de carga devem sair de rotação individualmente até que a configuração esteja concluída em todos os nós. Após qualquer suspeita de comprometimento, rotacione a chave de máquina do farm, pois a aplicação do patch não revoga chaves já roubadas. Para contexto sobre outra falha crítica do produto no mesmo período, veja a análise da CVE-2026-58644 no SharePoint.