Aller au contenu

CVE-2026-55040 : contournement d'authentification et élévation de privilèges dans Microsoft SharePoint Server via falsification de signature JWT

HERMES

SCORE DE MENACE HERMES & RUPTURE DE CONFIANCE SHAREPOINT

Cible : Microsoft SharePoint Server (Subscription Edition, 2019, 2016)
Confiance : 99%
96 / 100
CRITIQUE

Mesure la pertinence opérationnelle réelle, la militarisation de l'exploit et la posture de menace active.

Décomposition des dimensions
Exploitabilité 20 / 20
Activité de menace 19 / 20
Militarisation 20 / 20
Exposition 19 / 20
Prévalence 20 / 20
Impact 19 / 20
Maturité de l'exploit 20 / 20
Potentiel d'attaque en chaîne 20 / 20
⚖️ Divergence & Justification opérationnelle

Le CVSS v3.1 évalue la CVE-2026-55040 à 8.8 (Élevé) et le CVSS v4.0 à 8.8. Le score de menace Hermes rehausse la sévérité à 96 (CRITIQUE). Bien que classée comme faille d'usurpation d'identité isolée, la vulnérabilité constitue le pivot central des attaques réelles : elle permet à un attaquant non authentifié d'usurper le rôle SPFarmAdmin, déverrouillant instantanément l'accès aux vecteurs de désérialisation distants (CVE-2026-50522, CVE-2026-58644) et à la compromission intégrale d'Active Directory.

🕸️ Graphe de connaissances connecté & Provenance

CVE-2026-55040: Authentication Bypass and Privilege Escalation in Microsoft SharePoint Server via JWT Signature SpoofingVULNÉRABILITÉ

Nœuds connectés : 1
Relations sortantes actives
→ affectsCOMPOSANTMicrosoft Windows & Windows Server
98% VERY_HIGH

Software platform affected by security vulnerabilities and agentic attack patterns.

🔍 Pourquoi cette relation ? (Preuves & Provenance)

“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”

Preuves vérifiées associées :

1. Contexte technique & matrice des logiciels affectés

Section intitulée « 1. Contexte technique & matrice des logiciels affectés »

SharePoint s’appuie sur le protocole d’authentification S2S pour interagir de façon sécurisée avec Microsoft Exchange, Skype for Business et les moteurs de flux applicatifs tiers.

ParamètreSpécification TechniqueContexte de Menace
Identifiant CVECVE-2026-55040Référence CISA KEV
Composant vulnérableMicrosoft.SharePoint.IdentityModel.dllPipeline de validation de jetons OAuth & JWT
Vecteur protocolaireAuthentification par jeton Bearer HTTP/HTTPSPoints de terminaison d’API REST et applications web
Cause racineLiaison cryptographique défaillante des signatures (CWE-347)Falsification de jetons pré-authentification
Versions affectéesSharePoint Subscription Edition, 2019, 2016Fermes SharePoint sur site d’entreprise
Versions corrigéesMises à jour de sécurité Microsoft MSRC (Septembre 2026)Mises à jour officielles Windows Update
Statut de militarisationChaînée avec CVE-2026-50522 & CVE-2026-58644Chaînes d’exploitation “SharePoint Pwn”

2. Décomposition technique : falsification d’identifiant de clé JWT

Section intitulée « 2. Décomposition technique : falsification d’identifiant de clé JWT »

Lors de la validation d’un jeton Bearer, SharePoint fait appel à SPJsonWebSecurityTokenHandler.ValidateToken(). L’en-tête Jose spécifie les métadonnées de chiffrement :

{
"alg": "RS256",
"typ": "JWT",
"x5t": "EmpreinteCertificatAttaquant",
"x5u": "http://serveur-c2.corp/cert.cer"
}

Dans les versions vulnérables, la routine tentait de télécharger dynamiquement les certificats manquants via l’URL spécifiée dans x5u sans vérifier l’appartenance de la clé au magasin de certificats STS local :

// Représentation de la méthode vulnérable dans SPJsonWebSecurityTokenHandler
protected override SecurityKey ResolveSigningSecurityKey(string kidOrThumbprint, JwtSecurityToken jwt) {
if (jwt.Header.ContainsKey("x5u")) {
// DÉFAUT : Téléchargement dynamique sans vérification de l'autorité STS de la ferme !
X509Certificate2 cert = DownloadExternalCert(jwt.Header["x5u"].ToString());
return new X509SecurityKey(cert);
}
return base.ResolveSigningSecurityKey(kidOrThumbprint, jwt);
}
+----------------------------------------------------------------------------------------------------+
| ARCHITECTURE DE FALSIFICATION JWT CVE-2026-55040 |
+----------------------------------------------------------------------------------------------------+
[Attaquant Distant]
│
│ [1] Génère une bi-clé RSA 2048-bits
│ Crée un JWT avec les revendications :
│ { "sub": "SHAREPOINT\\system", "role": "FarmAdmin", "iss": "trusted_sts" }
│ Signe le jeton avec sa clé privée et inclut l'URL de sa clé publique dans "x5u"
│
│ [2] HTTP GET /_api/web/siteusers HTTP/1.1
│ Authorization: Bearer <JetonForgé>
▼
[Serveur Microsoft SharePoint (w3wp.exe)]
│
├───► 1. Interception dans le Pipeline d'Identité :
│ - SPJsonWebSecurityTokenHandler décode le JWT
│ - Récupère et accepte la clé publique fournie par l'attaquant
│ - Le contrôle de signature cryptographique : VALIDÉ !
│
├───► 2. Élévation des Droits de la Revendication :
│ - Associe l'utilisateur au compte "SHAREPOINT\system" (Superutilisateur)
│ - Attribue les privilèges Administrateur de Ferme (FarmAdmin)
│
▼
[Exécution REST avec Privilèges Élevés]
│
└───► L'attaquant interagit avec les API d'administration :
- Exfiltre les métadonnées et fichiers de toutes les bibliothèques
- Chaîne avec CVE-2026-50522 pour déclencher une RCE par désérialisation
+----------------------------------------------------------------------------------------------------+

3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature

Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »
  • Inclusion CISA KEV : inscrite d’urgence en raison de son utilisation systématique dans les cadres d’attaque ciblant les intranets étatiques.
  • La chaîne d’attaque “SharePoint pwn” :
    1. Étape 1 (CVE-2026-55040) : falsification d’un jeton JWT administrateur pour contourner l’authentification en bordure de réseau.
    2. Étape 2 (CVE-2026-50522 OU CVE-2026-58644) : envoi d’un gadget .NET sérialisé aux services de métadonnées ou de flux de travail.
    3. Étape 3 : prise de contrôle totale du serveur avec les privilèges SYSTEM.

TactiqueID TechniqueNom de la TechniqueManifestation dans l’Attaque
Accès initialT1190Exploitation d’application publiqueRequêtes HTTP distantes contenant un jeton d’autorisation JWT forgé
Évasion de défenseT1556Modification du processus d’authentificationFalsification de la vérification de jeton dans SPJsonWebTokenHandler
Élévation de privilègesT1078.004Comptes valides : Comptes locaux/cloudUsurpation du compte système SHAREPOINT\system sans mot de passe
Accès aux identifiantsT1528Vol de jetons d’accès applicatifsAbus des relations de confiance S2S inter-serveurs

alert http any any -> $SHAREPOINT_SERVERS any (
msg:"HERMES DEFENSE - Tentative d'usurpation JWT SharePoint (CVE-2026-55040)";
flow:established,to_server;
http.header; content:"Authorization: Bearer eyJ";
http.header; pcre:"/Authorization:\s*Bearer\s*eyJ[A-Za-z0-9\-_=]+\.eyJ[A-Za-z0-9\-_=]+/i";
http.header; pcre:"/(x5u|jwk|jku)[\"']?\s*:/i";
classtype:web-application-attack;
sid:202655040;
rev:1;
reference:cve,2026-55040;
)
title: Jeton Bearer falsifié avec référence de clé externe sous SharePoint
id: 1a2b3c4d-5e6f-7a8b-9c0d-55040c026e02
status: high
description: Détecte les requêtes HTTP adressées aux API SharePoint avec des jetons Bearer utilisant des attributs x5u ou jwk suspects.
author: Hermes Codex Detection Engineering
date: 2026-09-11
logsource:
product: windows
service: iis
detection:
selection_auth:
cs-method:
- 'GET'
- 'POST'
selection_headers:
cs-uri-stem|contains: '/_api/'
condition: selection_auth and selection_headers
falsepositives:
- Intégrations officielles Microsoft Entra ID (Azure AD) avec clés publiques validées.
level: critical
tags:
- attack.initial_access
- attack.t1190
- attack.t1556

6. Réponse à incident & rétro-ingénierie (DFIR)

Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »
  1. Analyse des journaux ULS SharePoint (C:\Program Files\Common Files\microsoft shared\Web Server Extensions\16\LOGS) :
    • Rechercher les événements associés à SPJsonWebSecurityTokenHandler et les résolutions d’adresses externes.
  2. Examen des en-têtes d’autorisation IIS :
    • Rechercher dans les captures réseau ou journaux W3C étendus les jetons JWT dont l’en-tête fait référence à des serveurs tiers inconnus.
  3. Audit des membres du groupe administrateurs de ferme :
    • Vérifier via l’Administration Centrale -> Sécurité -> Gérer le groupe d’administrateurs de la batterie l’absence d’ajouts anormaux.
{
"query": {
"bool": {
"must": [
{ "term": { "url.path": "/_api/*" } },
{ "wildcard": { "http.request.headers.authorization": "*Bearer *" } }
]
}
}
}

  1. Application immédiate du correctif Microsoft : installer la mise à jour de sécurité MSRC de septembre 2026 sur tous les nœuds de la ferme.
  2. Désactivation de la résolution dynamique de clés externes : exécuter la commande PowerShell suivante pour interdire la résolution externe non approuvée :
    Fenêtre de terminal
    Set-SPSecurityTokenServiceConfig -DisableDynamicExternalKeyResolution $true
  3. Isolation de l’administration centrale : restreindre l’accès au site d’administration centrale aux seuls réseaux internes d’administration.
  4. Renouvellement des clés de confiance : en cas de compromission avérée, réinitialiser la phrase secrète de la batterie et régénérer les certificats du service STS.