Kritiek authenticatielek in SharePoint actief misbruikt, CISA grijpt in
CVE-2026-55040 laat aanvallers zonder wachtwoord SharePoint-servers overnemen. CISA zette het lek op 18 augustus op de KEV-lijst nadat actief misbruik werd vastgesteld.
Het Amerikaanse cyberagentschap CISA heeft op 18 augustus een kritiek lek in Microsoft SharePoint toegevoegd aan zijn KEV-lijst, de lijst met kwetsbaarheden waarvan vaststaat dat ze actief worden misbruikt. Het gaat om CVE-2026-55040, een authenticatielek waarmee een aanvaller zonder in te loggen een SharePoint-server kan overnemen. Dat meldt CISA zelf, met technische bevestiging van beveiligingsbedrijf Rapid7 en dreigingsonderzoek van Help Net Security.
Wat er mis is
Het probleem zit in de manier waarop SharePoint JWT-tokens controleert, de digitale sleutels waarmee een gebruiker zich bij het systeem identificeert. Door een aantal zwakke plekken in die controle achter elkaar te gebruiken, kan een aanvaller op afstand een geldig ogend token vervalsen. Daarmee doet SharePoint alsof de aanvaller een bestaande gebruiker is, tot en met een beheerder aan toe. Een account of wachtwoord is daarvoor niet nodig. Het lek heeft een CVSS-score van 9,1 op een schaal tot 10 en staat geregistreerd onder CWE-1390, de categorie voor zwakke authenticatie.
Met een vervalst token kan een aanvaller bestanden inzien die niet voor hem bedoeld zijn, en gegevens aanpassen op plekken waar hij eigenlijk geen toegang toe heeft. Rapid7 publiceerde op 11 augustus de technische details van het lek. Kort daarna verschenen er ook kant-en-klare exploitcodes op internet.
Van technische uitleg naar actief misbruik
Zodra de details van een lek als dit publiek worden, is het vaak een kwestie van dagen voordat aanvallers ermee aan de slag gaan. Dat gebeurde ook hier: dreigingsonderzoeker Defused meldde op 12 augustus dat de eigen lokvogel-servers al aanvallen registreerden die gebruikmaakten van de door Rapid7 vrijgegeven proof-of-concept. CISA bevestigde het actieve misbruik op 18 augustus door het lek aan de KEV-lijst toe te voegen, met een ongewoon korte deadline van drie dagen voor Amerikaanse overheidsinstanties om de update te installeren. Zo'n korte termijn geeft CISA alleen bij kwetsbaarheden die het agentschap als bijzonder urgent beoordeelt.
Wie er risico loopt
Belangrijk om te weten: dit lek treft alleen SharePoint-servers die je zelf of je hostingpartij beheert, namelijk SharePoint Server Subscription Edition, SharePoint Server 2019 en SharePoint Enterprise Server 2016. SharePoint Online, het onderdeel van Microsoft 365 dat de meeste kleinere bedrijven gebruiken, is niet kwetsbaar voor dit specifieke lek. Microsoft bracht de patch al uit tijdens de Patch Tuesday van juli. Wie de reguliere updates heeft geïnstalleerd, loopt dus al geen risico meer.
Wat je nu moet doen
Draait er bij jou of bij een klant een eigen SharePoint-server, dan is de eerste stap controleren of de julipatch is geïnstalleerd. Is dat niet het geval, doe dat dan met voorrang: de kans dat automatische scans van aanvallers je server inmiddels hebben gevonden, is reëel nu het lek op de KEV-lijst staat. Gebruik je alleen SharePoint Online via Microsoft 365, dan is er voor dit lek niets te doen, al blijft het verstandig om updates van al je systemen niet te lang te laten liggen.
Wat dit betekent voor jouw bedrijf
Dit soort meldingen laat zien hoe snel een technisch detail, de controle van een inlogtoken, kan uitgroeien tot een kritiek beveiligingsprobleem zodra het misbruikt wordt. Voor een ondernemer die zelf geen tijd heeft om beveiligingsbulletins bij te houden, is dat precies waar het mis kan gaan: een update die blijft liggen omdat niemand het meldt. Bij onze dienst website-onderhoud en beheer volgen we dit soort kwetsbaarheden voor je en zorgen we dat kritieke updates op tijd worden doorgevoerd, zodat een lek als dit niet wekenlang openstaat.
Wil je meer van dit soort updates over WordPress, Microsoft 365 en online veiligheid? Kijk dan geregeld op infotrends.nl/nieuws, of neem contact op als je wilt laten checken of jouw systemen kwetsbaar zijn.
Bronnen: CISA en het technisch onderzoek van Rapid7.
Aan de slag met Microsoft 365
Professionele e-mail, Teams en Office, implementatie en training inbegrepen.
Microsoft 365
