Две уязвимости Microsoft SharePoint сложились в полноценную цепочку, которая позволяет удалённо запускать код на сервере без учётной записи. Первая брешь помогает выдать себя за пользователя или администратора, вторая позволяет с помощью полученных прав выполнять команды Windows. Специалисты VulnCheck собрали рабочую цепочку и показали, что для CVE-2026-63520 существует как минимум два разных пути эксплуатации.
Первой частью цепочки стала CVE-2026-55040 (9,1). Ошибка находится в механизме, который проверяет JWT-токены SharePoint. Как выяснили специалисты Rapid7 , сразу несколько недочётов в том, как SharePoint проверяет токены, позволяют удалённому пользователю без авторизации сформировать поддельный JWT и действовать от имени выбранного пользователя SharePoint, включая администратора сайта.
Сама CVE-2026-55040 не запускает код на сервере, однако даёт права, необходимые для второй части цепочки. Уязвимость CVE-2026-63520 (8,1) затрагивает Business Connectivity Services, через который SharePoint подключает внешние источники данных. Сервис мог создавать указанные в BDC-модели типы .NET, не проверяя их как следует. Злоумышленник с нужными правами мог загрузить специально подготовленную модель и заставить SharePoint выполнить команду с полномочиями служебной учётной записи, под которой работает сайт.
Rapid7 и VulnCheck по-разному заставили систему выполнить код. В варианте Rapid7 используется BDC-система типа Database и цепочка на базе ObjectDataProvider. VulnCheck выбрала DotNetAssembly и LosFormatter. Два независимых варианта показывают, что уязвимый механизм не привязан к одному конкретному приёму, а другие способы эксплуатации тоже могут оказаться возможными.
Особую опасность создаёт сочетание двух ошибок. CVE-2026-55040 снимает требование аутентификации, после чего CVE-2026-63520 позволяет выполнить произвольный код. VulnCheck оценивает число доступных из интернета серверов SharePoint как минимум в 8500 – после того как из выборки удалили ловушки и повторяющиеся узлы. Полноценный рабочий вариант цепочки специалисты подготовили ещё до того, как опубликовали подробный технический разбор.
Первая часть уже вышла за пределы лабораторных демонстраций. 18 августа американское агентство CISA добавило CVE-2026-55040 в каталог известных эксплуатируемых уязвимостей KEV после того как атаки подтвердили. Для американских федеральных ведомств срок, отведённый на то, чтобы установить исправления, истёк 21 августа. По состоянию на 26 августа никто официально не подтвердил, что CVE-2026-63520 эксплуатируют в реальных атаках.
История примечательна и тем, как искали ошибки. Rapid7 начала проект как эксперимент, чтобы применить общедоступные модели ИИ для анализа закрытого корпоративного продукта. Полностью автономный подход оказался ненадёжным, поэтому специалисты постоянно проверяли выводы агента и направляли поиск. Пока не получили рабочую цепочку, система отработала около 120 часов за 24 дня, провела 96 сессий и выполнила примерно 80 000 вызовов инструментов. Люди за время эксперимента отправили агенту 256 запросов. CVE-2026-55040 нашли в начале марта, а CVE-2026-63520 – примерно через две недели.
Изначально цепочку готовили для соревнования Pwn2Own Berlin. Rapid7 передала сведения Microsoft 18 мая, а 20 мая разработчик подтвердил проблемы и решил разделить исправления на два цикла обновлений. Обход аутентификации закрыли в июле, удалённое выполнение кода – в августе. Rapid7 собиралась отложить технические подробности CVE-2026-63520 на 30 дней, однако после того как VulnCheck опубликовала анализ, раскрыла собственный вариант досрочно, 24 августа.
Для CVE-2026-55040 Microsoft выпустила июльские обновления. SharePoint Server Subscription Edition получил сборку 16.0.19725.20434 через KB5002882 , SharePoint Server 2019 – 16.0.10417.20175, а SharePoint Server 2016 – 16.0.5561.1001. Установить только июльское обновление недостаточно, поскольку вторая часть цепочки оставалась доступна до августовского выпуска.
CVE-2026-63520 Microsoft закрыла 11 августа. Для SharePoint Server Subscription Edition исправленной считается сборка 16.0.19725.20522 из KB5002893 , для SharePoint Server 2019 – 16.0.10417.20198, для SharePoint Enterprise Server 2016 – 16.0.5565.1001. Августовское обновление Subscription Edition также по умолчанию больше не импортирует BDC-модели из файлов и разрешает использовать только явно допустимые типы .NET, что дополнительно ограничивает опасный механизм.
Администраторам локальных серверов SharePoint теперь нужно проверять, установлены ли оба комплекта исправлений, а не ориентироваться только на CVE-2026-55040. Одна часть цепочки уже используется в реальных атаках, для второй опубликованы несколько рабочих способов эксплуатации, а подробности всей последовательности доступны публично. Для открытых в интернет необновлённых серверов окно между тем, когда опубликовали технические детали, и тем, когда появились готовые инструменты, фактически закрылось.