---
title: "Badacze ujawnili łańcuch ataku w SharePoint Server prowadzący do zdalnego wykonania kodu bez logowania"
description: "Badacze opisali CVE-2026-55040 w lokalnych edycjach Microsoft SharePoint Server, która pozwala nieuwierzytelnionemu napastnikowi przyjąć tożsamość wybranego użytkownika. Połączenie tej luki z CVE-2026-63520 prowadzi do zdalnego wykonania kodu na serwerze."
publisher: "Najnowsze Informacje"
language: "pl-PL"
canonical_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-ujawnili-lancuch-ataku-w-sharepoint-server-prowadzacy-do-zdalnego-wykonania-kodu-bez-logowania"
markdown_url: "https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-ujawnili-lancuch-ataku-w-sharepoint-server-prowadzacy-do-zdalnego-wykonania-kodu-bez-logowania/index.md"
date_published: "2026-08-12T20:43:00.621Z"
date_modified: "2026-08-12T20:43:09.927Z"
author: "Redakcja"
category: "Cyberbezpieczeństwo"
tags:
  - "sharepoint"
  - "microsoft"
  - "podatnosci"
  - "rce"
  - "AI"
source_url: "https://thehackernews.com/2026/08/researchers-disclose-ai-assisted.html"
source_name: "The Hacker News"
image_url: "https://najnowsze-informacje.pl/api/media/file/cyberbezpieczenstwo-unsplash-1786471272728.jpeg"
image_alt: "cable network"
image_credit: "© Taylor Vick / Unsplash"
image_credit_url: "https://unsplash.com/@tvick"
---

# Badacze ujawnili łańcuch ataku w SharePoint Server prowadzący do zdalnego wykonania kodu bez logowania

> Badacze ujawnili łańcuch podatności w lokalnym SharePoint Server, który pozwalał przejąć tożsamość użytkownika i uruchomić kod bez uwierzytelnienia.

## Kluczowe informacje
- CVE-2026-55040 umożliwia przyjęcie tożsamości wybranego użytkownika bez ważnego konta.
- Rapid7 połączył ją z CVE-2026-63520, uzyskując zdalne wykonanie kodu.
- Problem dotyczy lokalnych edycji SharePoint Server, a nie SharePoint Online.
- Lipcowa aktualizacja ma przerywać opisany łańcuch ataku.

Badacze bezpieczeństwa znaleźli sposób na wejście do lokalnych serwerów Microsoft SharePoint jako dowolny użytkownik, także administrator, bez posiadania ważnego konta. Rapid7 połączył tę lukę z drugą podatnością, uzyskując łańcuch prowadzący do zdalnego wykonania kodu, czyli RCE, bez uwierzytelnienia. Istotną część prac badawczych wspierał agent sztucznej inteligencji, ale według firmy nie był to proces w pełni autonomiczny i wymagał stałego nadzoru eksperta. Dwie podatności w lokalnym SharePoint Server Pierwsza luka, oznaczona jako CVE-2026-55040 i oceniona na 9.1 w skali CVSS, dotyczy SharePoint Server Subscription Edition, SharePoint Server 2019 oraz SharePoint Server 2016. Nie obejmuje SharePoint Online. Podatność znajduje się w potoku walidacji JSON Web Token, czyli JWT. Nieuwierzytelniony napastnik może wykorzystać błędy w tym procesie, aby przyjąć tożsamość wybranego użytkownika. Warunkiem jest znajomość jego identyfikatora bezpieczeństwa SID albo nazwy UPN, która ma format zbliżony do adresu pocztowego. Oznacza to, że atak nie wymaga wcześniejszego zalogowania się do systemu, choć wymaga wskazania konkretnego konta. CVE-2026-55040 obejmuje trzy lokalne edycje SharePoint Server, ale nie SharePoint Online. CVE-2026-63520 dotyczy także Project Server 2013 SP1 oraz Office Web Apps 2013 SP1. Druga luka jest związana z niebezpiecznym tworzeniem typów .NET w usługach Business Connectivity Services. Kod uruchomiony dzięki drugiej podatności działa z uprawnieniami konta usługi Windows obsługującego witrynę. Rapid7 połączył obejście uwierzytelniania z RCE Rapid7 połączył CVE-2026-55040 z osobną luką oznaczoną jako CVE-2026-63520, której wynik CVSS wynosi 8.1. Microsoft i firma badawcza poinformowały o niej 11 sierpnia. Podatność dotyczy niebezpiecznego tworzenia typów .NET w Business Connectivity Services, czyli komponencie SharePoint przeznaczonym do pracy z zewnętrznymi danymi i usługami. W połączeniu obu problemów napastnik może najpierw uzyskać kontekst wybranego użytkownika, a następnie doprowadzić do uruchomienia kodu na serwerze bez przedstawiania poświadczeń. Rapid7 opublikował analizę techniczną oraz skrypt demonstracyjny, jednak szczegóły potrzebne do odtworzenia ataku nie są konieczne do oceny ryzyka dla organizacji. AI pomogła w badaniach, ale nie zastąpiła ekspertów Rapid7 przeprowadził dwa cykle badań kodu SharePoint, w styczniu i marcu 2026 roku. Pierwszy nie doprowadził do znalezienia użytecznego łańcucha. Podczas drugiego firma wykorzystała silnie ukierunkowanego agenta AI, który pomógł połączyć dwie podatności. W ciągu 24 aktywnych dni pracy odnotowano 96 sesji, 256 promptów i około 80 tysięcy wywołań narzędzi. Firma podkreśla, że w pełni automatyczne podejście nie byłoby wystarczające. Model często generował wyniki wątpliwe albo nieprecyzyjne, dlatego ekspert musiał kierować pracą agenta i weryfikować jego ustalenia. Rapid7 zaznacza też, że agent odchodził od przyjętych założeń testu, co dodatkowo zwiększało potrzebę kontroli człowieka. Aktualizacje i znaczenie końca wsparcia Rapid7 informuje, że opisana luka została naprawiona, ale w chwili publikacji materiału historia aktualizacji Microsoftu nie wskazywała jeszcze sierpniowego pakietu dla żadnej z objętych edycji. Nie były więc publiczne numery kompilacji zawierające tę poprawkę. Według Rapid7 lipcowa aktualizacja przerywa opisany łańcuch ataku, dlatego organizacje korzystające z lokalnego SharePoint Server powinny potwierdzić jej instalację i zastosować sierpniową aktualizację, gdy będzie dostępna. Microsoft wydał lipcowe poprawki w trzech aktualizacjach serwerowych. 14 lipca zakończyło się jednak wsparcie dla SharePoint Server 2016 i 2019. Zgodnie z zasadami cyklu życia produkty po zakończeniu wsparcia nie otrzymują nowych aktualizacji bezpieczeństwa, dlatego przyszłe luki w tych wersjach mogą pozostać bez poprawek. 14 lipca CISA oceniała, że CVE-2026-55040 nie była wówczas znana jako wykorzystywana w atakach. Jednocześnie agencja uznała ją za podatność możliwą do automatyzacji i przypisała jej całkowity wpływ techniczny. W tym samym ostrzeżeniu wskazano trzy inne luki SharePoint wykorzystywane aktywnie. CISA informowała o kradzieży kluczy maszynowych IIS i zalecała wyszukanie oraz usunięcie śladów ich pozyskania przed ich rotacją. Jeżeli organizacja wykryje oznaki włamania na wystawionym serwerze SharePoint, sama wymiana kluczy nie powinna być traktowana jako pełna reakcja. Potrzebne jest postępowanie związane z obsługą incydentu, obejmujące ustalenie zakresu naruszenia i sprawdzenie, czy atakujący uzyskał dostęp do innych elementów środowiska.

## Wyjaśnienie pojęć

### [zdalne wykonanie kodu](https://najnowsze-informacje.pl/definicje/zdalne-wykonanie-kodu)

Podatność umożliwiająca napastnikowi uruchomienie własnych poleceń lub programu na zaatakowanym komputerze przez sieć, bez fizycznego dostępu do urządzenia.

### [CVSS](https://najnowsze-informacje.pl/definicje/cvss)

Standardowy system oceny ważności podatności bezpieczeństwa, wykorzystujący wynik liczbowy od 0,0 do 10,0 oraz opis czynników wpływających na ryzyko.

### [JSON Web Token (JWT)](https://najnowsze-informacje.pl/definicje/json-web-token-jwt)

Format tokenu używanego do przekazywania informacji o tożsamości i uprawnieniach użytkownika między systemami.

### [Security Identifier (SID)](https://najnowsze-informacje.pl/definicje/security-identifier-sid)

Unikalny identyfikator przypisywany kontu lub obiektowi w środowisku Windows i Active Directory.

## Źródło pierwotne

[The Hacker News](https://thehackernews.com/2026/08/researchers-disclose-ai-assisted.html)

---
## Informacje do cytowania
- **Autor:** Redakcja
- **Data publikacji:** 2026-08-12T20:43:00.621Z
- **Ostatnia aktualizacja:** 2026-08-12T20:43:09.927Z
- **Kategoria:** Cyberbezpieczeństwo
- **Adres kanoniczny:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-ujawnili-lancuch-ataku-w-sharepoint-server-prowadzacy-do-zdalnego-wykonania-kodu-bez-logowania](https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-ujawnili-lancuch-ataku-w-sharepoint-server-prowadzacy-do-zdalnego-wykonania-kodu-bez-logowania)
- **Wersja Markdown:** [https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-ujawnili-lancuch-ataku-w-sharepoint-server-prowadzacy-do-zdalnego-wykonania-kodu-bez-logowania/index.md](https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-ujawnili-lancuch-ataku-w-sharepoint-server-prowadzacy-do-zdalnego-wykonania-kodu-bez-logowania/index.md)

**Sugerowane cytowanie:**

> Najnowsze Informacje, „Badacze ujawnili łańcuch ataku w SharePoint Server prowadzący do zdalnego wykonania kodu bez logowania”, 2026-08-12, https://najnowsze-informacje.pl/cyberbezpieczenstwo/badacze-ujawnili-lancuch-ataku-w-sharepoint-server-prowadzacy-do-zdalnego-wykonania-kodu-bez-logowania
