跳到主要内容

一张伪造的嵌套 JWT,就能顶掉 SharePoint 的整面登录墙:CVE-2026-55040 弱认证漏洞全复盘——x5t 不验签、Issuer 认假证书、签名只查非空串,8500 多台公网服务器在裸奔

Public

在微软那套庞大的企业产品体系里,SharePoint 常被当作文件共享加站点门户,既不像 Azure 那样触达面极广,也不像 Exchange 那样贴着邮件一线。但正是这种熟悉又不起眼的位置,让它的认证漏洞一旦被公开,就成为批量打量的成熟靶标。CVE-2026-55040 被定级为 9.1 分(Critical),根因藏在 JWT 令牌验证管线里一连串互相叠加的松懈——签名不验、证书能抵、校验只查非空串。微软在 2026 年 7 月补丁星期二中完成修复,而 PoC 公开后攻击者很快就在互联网上嗅探到了机会,据估计有 8500 多台 SharePoint 服务器可被公开访问。

一、漏洞成色:弱认证不是没有认证,是认证到处是豁口

CVE 目录把 CVE-2026-55040 归为 SharePoint 的弱认证漏洞,CWE-287。它的问题不是少了认证,而是认证过程在 JWT 令牌验证链条上开了多处口子,组合起来可以完全绕过登录判断。根据 Rapid7 安全研究员 Stephen Fewer 公开的 PoC 与后续分析,问题集中在这几处:

RequireSignedTokens 被显式禁用,等于放开了不要求签名的后门;
处理 Actor Token 的 x5t 时,没有对 x5t 指向的证书做签名验证;
Issuer 验证接受未注册的证书,攻击者可以拿一张自己签发的伪证书蒙混过关;
签名检查只验证字符串非空,而不是验证密码学意义上的有效性。

一个成熟的认证系统,任何一处漏洞都足以引发警惕;当这些缺陷同时出现在同一条 JWT 验证链上时,攻击者就可以构造嵌套的伪造 JWT 令牌,绕过 SharePoint Server 的认证机制,以可信身份的形态进入系统。对企业而言,这相当于用来证明身份的钥匙本身是假的,而门禁系统却照单全收。

二、为什么它一公开就有人用

漏洞本身的门槛太低,是它被迅速利用的直接原因。攻击者不需要内网位置、不需要任何有效账号、甚至不需要诱导用户交互——只要目标 SharePoint 对外可达,攻击者就能照着 PoC 伪造令牌完成认证。而 SharePoint 的定位又决定了大面积暴露的现实:它通常由各业务部门自行部署、配置弹性较大、跨端口开放的情况常见。第三方情报估算有 8500 多台可被公开访问的 SharePoint 服务器,对批量扫描而言,这是一张足够大的网。

更值得注意的是它的连锁价值。SharePoint 站点里往往沉淀着文档库、权限组、业务流程和往来的敏感文件,认证一旦被绕过,攻击者拿到的不是一个页面,而是站点内所有按权限划定的内容入口。换句话讲,JWT 认证绕过相当于替攻击者拆掉了企业内容平台的第一道,也是最关键的一道门。

三、处置与排查:把验签当成不可妥协的底线

立即升级到微软 2026 年 7 月补丁星期二对应的 SharePoint 修复版本,这是唯一根治手段;
复核 JWT 相关配置:确认 RequireSignedTokens 未被禁用、Issuer 校验只信任已注册证书、签名校验走正确的密码学路径,而不是停留在非空判断;
收敛访问来源:对不需要公网访问的 SharePoint 实例,应在防火墙限定来源 IP 或置于 VPN 之后,避免成为公开靶标;
排查登录异常与伪造令牌痕迹:重点审查站点是否有来源不明的管理员或越权访问记录、异常的身份令牌请求。

CVE-2026-55040 给安全团队上了一课:认证的弱化,往往不是某个精心设计的后门,而是大量省事默认值和宽松校验在不知不觉中堆出来的。任何一个承载内部内容与协作的平台,都值得把签名必须验、证书必须认、校验必须严格当成不可妥协的底线——因为当攻击者手里的伪造令牌畅通无阻时,企业失去的不只是一个会话,而是文档里所有信任的边界。

参考:CISA KEV 目录、Rapid7 (Stephen Fewer) 公开 PoC、The Hacker News 关于在野利用与 8500 台服务器的报道、Indusface 分析。

微软认证绕过KEV在野利用补丁管理Web安全访问控制SharePointCVE-2026-55040JWT弱认证Rapid7
0