Yamayı Temmuz'da geçtiniz. Peki gerçekten geçti mi?
Şirket içi SharePoint çalıştıran her BT ekibi bu yıl aynı döngüyü
yaşadı: kritik açık duyurusu, acil yama, hafta sonu bakım penceresi,
ardından bir sonraki duyuru.
CVE-2026-55040, bu yıl aktif olarak sömürülen beşinci SharePoint zafiyeti —
kendisinden önce
CVE-2026-45659,
CVE-2026-56164,
CVE-2026-58644
ve
CVE-2026-50522
geldi.
Bu yazının konusu olan açığın yaması Temmuz 2026'da yayınlandı. Ancak asıl gelişme Ağustos'ta oldu: Rapid7 zafiyetin teknik detaylarını ve çalışan bir PoC kodunu paylaştı. Ardından saldırı denemeleri belirgin biçimde arttı.
Yani bu, "yeni bir tehdit" haberi değil. Bu, bir aydır yaması mevcut olan bir açığın sömürüsünün kolaylaştığı haberi. Ve bu ikisi arasındaki fark, sizin kurumunuzda o yamanın gerçekten uygulanıp uygulanmadığında saklı.
Açık ne yapıyor?
CVE-2026-55040
— CVSS 9.1
Microsoft'un tanımıyla: "Bu zafiyet kimliğe bürünmeye izin verdiği için kimlik doğrulama özelliği atlatılabilir."
Başarılı bir sömürünün sonucu:
- Dosyaların ifşası — SharePoint kütüphanelerindeki belgelere yetkisiz erişim
- Verilerin değiştirilmesi — içeriğin izinsiz değiştirilmesi
- Erişilebilirlik etkilenmiyor — yani sistem çalışmaya devam eder
Son madde, bu açığın en tehlikeli tarafıdır: sistem çökmez, kimse fark etmez. Bir fidye yazılımı saldırısında ekranlar kilitlenir ve olay dakikalar içinde anlaşılır. Burada ise saldırgan belgeleri okur, gerekirse değiştirir ve sistem normal çalışmaya devam eder. Bu tür bir olayın fark edilmesi genellikle aylar sürer — çoğu zaman dışarıdan bir bildirimle.
Teknik mekanizma: Dört zayıflığın zinciri
Rapid7'nin analizine göre
CVE-2026-55040, JWT token doğrulamasındaki dört ayrı zayıflığı birbirine bağlıyor.
Zafiyet, servisler arası (service-to-service) Bearer token'ların
ayrıştırma ve doğrulamasını yapan iki sınıfta bulunuyor:
SPJsonWebSecurityTokenHandlerV2
ve
SPJsonWebSecurityBaseTokenHandlerV2.
-
1
Saldırgan, dış başlıkta
alg: noneiçeren bir JWT gönderir — bu, imza gerekliliğini ortadan kaldırır. -
2
Actor token'ın
x5tbaşlığı, SharePoint'in kendi STS sertifikasının parmak izini taşır; bu da doğrulama yapılmadan anahtar çözümlemesine izin verir. -
3
Çözümlenen sertifika
TrustedSecurityTokenServicesdışında kalmasına rağmen issuer kabul edilir. -
4
Actor token'ın imzası, boş olmayan bir değer taşımasına rağmen hiç doğrulanmaz.
Rapid7'nin Python tabanlı PoC'si, sahte JWT token'larla hedef domain controller'ları sorgulayabiliyor, kullanıcıları SID üzerinden listeleyebiliyor ve site yöneticilerini tespit edebiliyor. Yani sömürü yalnızca SharePoint'te kalmıyor, dizin yapısına doğru keşif yapılabiliyor.