חוקרי אבטחה מ-Rapid7 פרסמו ב-11 באוגוסט 2026 ניתוח טכני וקוד הדגמה (PoC) לפגיעות עקיפת הזדהות קריטית בגרסאות המקומיות (on-premises) של Microsoft SharePoint, ולפי כמה גורמי מודיעין איומים תוקפים כבר ניצלו אותה באותו היום. הפגיעות, CVE-2026-55040, מאפשרת לתוקף לא מזוהה ברשת לזייף אסימון הזדהות (JWT) ולהתחזות לכל משתמש באתר, כולל מנהל מערכת — בלי סיסמה ובלי חשבון קיים. ארגונים שמפעילים שרתי SharePoint מקומיים צריכים לבדוק דחוף אם עדכוני יולי 2026 הותקנו במלואם.
| מזהה | CVE-2026-55040 |
| מוצר וגרסאות מושפעות | SharePoint Server 2016, SharePoint Server 2019 ו-SharePoint Server Subscription Edition (התקנות מקומיות בלבד; SharePoint Online אינו מושפע) |
| חומרה (CVSS) | 9.1 מתוך 10 (קריטי) |
| מנוצל בפועל | כן — לפי Rapid7 ו-BleepingComputer, ניסיונות ניצול נצפו כבר ביום פרסום קוד ה-PoC (12 באוגוסט 2026) |
| סטטוס תיקון | קיים תיקון — פורסם בעדכוני יולי 2026 (KB5002882 ועדכונים נלווים לגרסאות האחרות) |
מה קרה
הבעיה יושבת בתהליך אימות אסימוני JWT ב-SharePoint — שרשור של כמה כשלים מאפשר לתוקף לשלוח אסימון עם כותרת alg:none ולגרום לשרת לקבל אותו כחתום כחוק, בלי הזדהות אמיתית. מיקרוסופט תיקנה את הפגיעות בעדכוני יולי 2026, אך רק כשחוקרי Rapid7 פרסמו ניתוח טכני מלא וקוד הדגמה החלו ניסיונות ניצול בפועל. לפי מעקב של שירותי מודיעין איומים, שמונה מתוך 12 ניסיונות ניצול שתועדו מאז אמצע יולי נרשמו רק ב-48 השעות שאחרי פרסום הקוד, ממקורות במדינות שונות.
מדובר בפגיעות המשמעותית החמישית שמנוצלת ב-SharePoint מקומי בשנת 2026 — עדות לכך שהמוצר ממשיך להיות יעד מועדף לתקיפה, במיוחד בארגונים שמתעכבים בהתקנת עדכוני אבטחה.
נקודות לשים לב
- אם מפעילים שרת SharePoint מקומי (2016, 2019 או Subscription Edition) — בדקו מיידית שעדכוני יולי 2026 הותקנו במלואם, כולל השלמת אשף התצורה (Configuration Wizard) בכל שרתי החווה, ואמתו את מספרי הבילד.
- הפגיעות לא נוגעת ל-SharePoint Online בענן — רק להתקנות מקומיות.
- אם עדכון מיידי לא אפשרי: אל תחשפו את שרת ה-SharePoint או את ממשק ה-Central Administration שלו לאינטרנט הפתוח, ואם חשיפה הכרחית — הציבו לפניו פרוקסי הפוך בשכבה 7.
- בדקו בלוגים בקשות עם כותרות אסימון חריגות (למשל alg:none) ופעילות ניהולית לא מוסברת מחשבונות שלא אמורים לבצע פעולות כאלה.
- ללא תיקון, תוקף לא מזוהה יכול להתחזות לכל משתמש כולל מנהל מערכת, לחשוף קבצים ולשנות נתונים באתר.
מקורות: BleepingComputer · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.