CVE-2026-55040 : contournement d'authentification et élévation de privilèges dans Microsoft SharePoint Server via falsification de signature JWT
SCORE DE MENACE HERMES & RUPTURE DE CONFIANCE SHAREPOINT
Cible :Microsoft SharePoint Server (Subscription Edition, 2019, 2016) Le CVSS v3.1 évalue la CVE-2026-55040 à 8.8 (Élevé) et le CVSS v4.0 à 8.8. Le score de menace Hermes rehausse la sévérité à 96 (CRITIQUE). Bien que classée comme faille d'usurpation d'identité isolée, la vulnérabilité constitue le pivot central des attaques réelles : elle permet à un attaquant non authentifié d'usurper le rôle SPFarmAdmin, déverrouillant instantanément l'accès aux vecteurs de désérialisation distants (CVE-2026-50522, CVE-2026-58644) et à la compromission intégrale d'Active Directory.
CVE-2026-55040: Authentication Bypass and Privilege Escalation in Microsoft SharePoint Server via JWT Signature SpoofingVULNÉRABILITÉ
Software platform affected by security vulnerabilities and agentic attack patterns.
🔍 Pourquoi cette relation ? (Preuves & Provenance)
“Confirmed security vulnerability in Microsoft Windows & Windows Server documented in Hermes dossier.”
- [vulnerability_report]
- [government_confirmation]CISA verified active exploitation in the wild and mandated federal remediation deadline in KEV entry. — Source : Cybersecurity & Infrastructure Security Agency (CISA): CISA Adds CVE-2026-59822 to Known Exploited Vulnerabilities Catalog (Fiabilité : VERY_HIGH)
1. Contexte technique & matrice des logiciels affectés
Section intitulée « 1. Contexte technique & matrice des logiciels affectés »SharePoint s’appuie sur le protocole d’authentification S2S pour interagir de façon sécurisée avec Microsoft Exchange, Skype for Business et les moteurs de flux applicatifs tiers.
| Paramètre | Spécification Technique | Contexte de Menace |
|---|---|---|
| Identifiant CVE | CVE-2026-55040 | Référence CISA KEV |
| Composant vulnérable | Microsoft.SharePoint.IdentityModel.dll | Pipeline de validation de jetons OAuth & JWT |
| Vecteur protocolaire | Authentification par jeton Bearer HTTP/HTTPS | Points de terminaison d’API REST et applications web |
| Cause racine | Liaison cryptographique défaillante des signatures (CWE-347) | Falsification de jetons pré-authentification |
| Versions affectées | SharePoint Subscription Edition, 2019, 2016 | Fermes SharePoint sur site d’entreprise |
| Versions corrigées | Mises à jour de sécurité Microsoft MSRC (Septembre 2026) | Mises à jour officielles Windows Update |
| Statut de militarisation | Chaînée avec CVE-2026-50522 & CVE-2026-58644 | Chaînes d’exploitation “SharePoint Pwn” |
2. Décomposition technique : falsification d’identifiant de clé JWT
Section intitulée « 2. Décomposition technique : falsification d’identifiant de clé JWT »A. La faille de résolution de clé
Section intitulée « A. La faille de résolution de clé »Lors de la validation d’un jeton Bearer, SharePoint fait appel à SPJsonWebSecurityTokenHandler.ValidateToken(). L’en-tête Jose spécifie les métadonnées de chiffrement :
{ "alg": "RS256", "typ": "JWT", "x5t": "EmpreinteCertificatAttaquant", "x5u": "http://serveur-c2.corp/cert.cer"}Dans les versions vulnérables, la routine tentait de télécharger dynamiquement les certificats manquants via l’URL spécifiée dans x5u sans vérifier l’appartenance de la clé au magasin de certificats STS local :
// Représentation de la méthode vulnérable dans SPJsonWebSecurityTokenHandlerprotected override SecurityKey ResolveSigningSecurityKey(string kidOrThumbprint, JwtSecurityToken jwt) { if (jwt.Header.ContainsKey("x5u")) { // DÉFAUT : Téléchargement dynamique sans vérification de l'autorité STS de la ferme ! X509Certificate2 cert = DownloadExternalCert(jwt.Header["x5u"].ToString()); return new X509SecurityKey(cert); } return base.ResolveSigningSecurityKey(kidOrThumbprint, jwt);}+----------------------------------------------------------------------------------------------------+| ARCHITECTURE DE FALSIFICATION JWT CVE-2026-55040 |+----------------------------------------------------------------------------------------------------+
[Attaquant Distant] │ │ [1] Génère une bi-clé RSA 2048-bits │ Crée un JWT avec les revendications : │ { "sub": "SHAREPOINT\\system", "role": "FarmAdmin", "iss": "trusted_sts" } │ Signe le jeton avec sa clé privée et inclut l'URL de sa clé publique dans "x5u" │ │ [2] HTTP GET /_api/web/siteusers HTTP/1.1 │ Authorization: Bearer <JetonForgé> ▼ [Serveur Microsoft SharePoint (w3wp.exe)] │ ├───► 1. Interception dans le Pipeline d'Identité : │ - SPJsonWebSecurityTokenHandler décode le JWT │ - Récupère et accepte la clé publique fournie par l'attaquant │ - Le contrôle de signature cryptographique : VALIDÉ ! │ ├───► 2. Élévation des Droits de la Revendication : │ - Associe l'utilisateur au compte "SHAREPOINT\system" (Superutilisateur) │ - Attribue les privilèges Administrateur de Ferme (FarmAdmin) │ ▼ [Exécution REST avec Privilèges Élevés] │ └───► L'attaquant interagit avec les API d'administration : - Exfiltre les métadonnées et fichiers de toutes les bibliothèques - Chaîne avec CVE-2026-50522 pour déclencher une RCE par désérialisation+----------------------------------------------------------------------------------------------------+3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature
Section intitulée « 3. Renseignement sur les menaces, CISA KEV & exploitation dans la nature »- Inclusion CISA KEV : inscrite d’urgence en raison de son utilisation systématique dans les cadres d’attaque ciblant les intranets étatiques.
- La chaîne d’attaque “SharePoint pwn” :
- Étape 1 (CVE-2026-55040) : falsification d’un jeton JWT administrateur pour contourner l’authentification en bordure de réseau.
- Étape 2 (CVE-2026-50522 OU CVE-2026-58644) : envoi d’un gadget
.NETsérialisé aux services de métadonnées ou de flux de travail. - Étape 3 : prise de contrôle totale du serveur avec les privilèges
SYSTEM.
4. Cartographie MITRE ATT&CK
Section intitulée « 4. Cartographie MITRE ATT&CK »| Tactique | ID Technique | Nom de la Technique | Manifestation dans l’Attaque |
|---|---|---|---|
| Accès initial | T1190 | Exploitation d’application publique | Requêtes HTTP distantes contenant un jeton d’autorisation JWT forgé |
| Évasion de défense | T1556 | Modification du processus d’authentification | Falsification de la vérification de jeton dans SPJsonWebTokenHandler |
| Élévation de privilèges | T1078.004 | Comptes valides : Comptes locaux/cloud | Usurpation du compte système SHAREPOINT\system sans mot de passe |
| Accès aux identifiants | T1528 | Vol de jetons d’accès applicatifs | Abus des relations de confiance S2S inter-serveurs |
5. Ingénierie de détection & télémétrie
Section intitulée « 5. Ingénierie de détection & télémétrie »A. Règle Suricata
Section intitulée « A. Règle Suricata »alert http any any -> $SHAREPOINT_SERVERS any ( msg:"HERMES DEFENSE - Tentative d'usurpation JWT SharePoint (CVE-2026-55040)"; flow:established,to_server; http.header; content:"Authorization: Bearer eyJ"; http.header; pcre:"/Authorization:\s*Bearer\s*eyJ[A-Za-z0-9\-_=]+\.eyJ[A-Za-z0-9\-_=]+/i"; http.header; pcre:"/(x5u|jwk|jku)[\"']?\s*:/i"; classtype:web-application-attack; sid:202655040; rev:1; reference:cve,2026-55040;)B. Règle Sigma
Section intitulée « B. Règle Sigma »title: Jeton Bearer falsifié avec référence de clé externe sous SharePointid: 1a2b3c4d-5e6f-7a8b-9c0d-55040c026e02status: highdescription: Détecte les requêtes HTTP adressées aux API SharePoint avec des jetons Bearer utilisant des attributs x5u ou jwk suspects.author: Hermes Codex Detection Engineeringdate: 2026-09-11logsource: product: windows service: iisdetection: selection_auth: cs-method: - 'GET' - 'POST' selection_headers: cs-uri-stem|contains: '/_api/' condition: selection_auth and selection_headersfalsepositives: - Intégrations officielles Microsoft Entra ID (Azure AD) avec clés publiques validées.level: criticaltags: - attack.initial_access - attack.t1190 - attack.t15566. Réponse à incident & rétro-ingénierie (DFIR)
Section intitulée « 6. Réponse à incident & rétro-ingénierie (DFIR) »Procédure d’investigation sur SharePoint :
Section intitulée « Procédure d’investigation sur SharePoint : »- Analyse des journaux ULS SharePoint (
C:\Program Files\Common Files\microsoft shared\Web Server Extensions\16\LOGS) :- Rechercher les événements associés à
SPJsonWebSecurityTokenHandleret les résolutions d’adresses externes.
- Rechercher les événements associés à
- Examen des en-têtes d’autorisation IIS :
- Rechercher dans les captures réseau ou journaux W3C étendus les jetons JWT dont l’en-tête fait référence à des serveurs tiers inconnus.
- Audit des membres du groupe administrateurs de ferme :
- Vérifier via l’Administration Centrale -> Sécurité -> Gérer le groupe d’administrateurs de la batterie l’absence d’ajouts anormaux.
Requête de chasse (Elasticsearch / OpenSearch) :
Section intitulée « Requête de chasse (Elasticsearch / OpenSearch) : »{ "query": { "bool": { "must": [ { "term": { "url.path": "/_api/*" } }, { "wildcard": { "http.request.headers.authorization": "*Bearer *" } } ] } }}7. Mesures de remédiation & durcissement
Section intitulée « 7. Mesures de remédiation & durcissement »- Application immédiate du correctif Microsoft : installer la mise à jour de sécurité MSRC de septembre 2026 sur tous les nœuds de la ferme.
- Désactivation de la résolution dynamique de clés externes : exécuter la commande PowerShell suivante pour interdire la résolution externe non approuvée :
Fenêtre de terminal Set-SPSecurityTokenServiceConfig -DisableDynamicExternalKeyResolution $true - Isolation de l’administration centrale : restreindre l’accès au site d’administration centrale aux seuls réseaux internes d’administration.
- Renouvellement des clés de confiance : en cas de compromission avérée, réinitialiser la phrase secrète de la batterie et régénérer les certificats du service STS.