SharePoint'te Kimlik Doğrulama Atlatma Açığı Aktif Olarak Sömürülüyor

Microsoft SharePoint Server Subscription Edition üzerinde bulunan ve CVE-2026-55040 koduyla takip edilen kritik kimlik doğrulama atlatma zafiyeti, siber saldırganların odağına yerleşti. 9.1 CVSS puanına sahip olan bu açık, kimlik doğrulaması yapmamış bir saldırganın, sahte JWT token'lar oluşturarak sistemdeki herhangi bir kullanıcıyı veya yöneticiyi taklit etmesine olanak tanıyor.
Rapid7 tarafından 12 Ağustos tarihinde yayınlanan proof-of-concept (PoC) kodunun ardından, saldırı girişimlerinde belirgin bir artış gözlemlendi. Araştırmacılar, söz konusu kodun GitHub üzerinde paylaşılmasından hemen sonra, dünya genelindeki sekiz farklı IP adresinden gelen saldırı denemelerini tespit etti. Bu durum, yamanın yayınlanması ile saldırganların bu açığı aktif olarak kullanmaya başlaması arasındaki sürenin ne kadar kısa olduğunu bir kez daha gözler önüne seriyor.
Zafiyetin temelinde, SharePoint'in JWT doğrulama hattındaki dört farklı zayıflığın birleşimi yatıyor. Saldırganlar, dış başlıkta 'alg: none' ifadesini kullanarak imza gereksinimini devre dışı bırakıyor, SharePoint'in kendi STS sertifika parmak izini kullanarak imzalama anahtarını doğrulama yapmadan çözüyor ve ardından 'AAAA' gibi doğrulanmayan bir imza ile süreci tamamlıyor. Bu yöntemle oluşturulan sahte token'lar, SharePoint tarafından meşru kabul ediliyor.
Saldırganlar bu yöntemle hedef sistemin etki alanı denetleyicisine sorgu gönderebiliyor, kullanıcıları SID numaralarına göre listeleyebiliyor ve site yöneticilerini otomatik olarak tespit edebiliyor. Yönetici seviyesinde erişim elde edilmesi, kurumsal belgelerin ele geçirilmesi, verilerin değiştirilmesi ve daha geniş Microsoft 365 altyapısına sızılması için bir basamak oluşturuyor. Microsoft'un güvenlik bülteninde, saldırganların sistemin kullanılabilirliğini doğrudan bozamadığı ancak SharePoint çiftliği genelinde dosya okuma ve veri değiştirme yetkisine sahip olduğu belirtiliyor.
Kurumların ve sistem yöneticilerinin, bu tür saldırılardan korunmak için Temmuz 2026 Patch Tuesday güncellemelerini vakit kaybetmeden uygulamaları gerekiyor.



