مهاجمان سایبری در حال هدف قرار دادن یک زنجیره آسیبپذیری جدید در Microsoft SharePoint Server هستند که میتواند در صورت موفقیت، مسیر را برای اجرای کد دلخواه روی سرورهای آسیبپذیر باز کند.
بر اساس گزارش منتشرشده، این زنجیره از دو آسیبپذیری با شناسههای CVE-2026-55040 و CVE-2026-63520 تشکیل شده است. آسیبپذیری نخست امکان دور زدن مکانیزم احراز هویت (Authentication Bypass) را فراهم میکند و آسیبپذیری دوم در سرویس Business Connectivity Services (BCS) قرار دارد و میتواند پس از عبور از مرحله احراز هویت، برای دستیابی به Remote Code Execution یا RCE مورد سوءاستفاده قرار گیرد.
اهمیت این موضوع زمانی بیشتر میشود که بدانیم برای هر دو آسیبپذیری، Proof of Concept (PoC) عمومی منتشر شده و گزارشهایی از تلاش مهاجمان برای زنجیره کردن این دو نقص امنیتی در Honeypotها منتشر شده است.
آسیبپذیری CVE-2026-55040 چیست؟
CVE-2026-55040 یک آسیبپذیری در فرآیند اعتبارسنجی توکنهای JWT در Microsoft SharePoint است.
مشکل اصلی این آسیبپذیری در JWT Token Validation Pipeline قرار دارد. مهاجم فاقد دسترسی معتبر میتواند با سوءاستفاده از این نقص، محدودیتهای احراز هویت را دور بزند و در برخی سناریوها عملیات را در سطح یک کاربر یا حتی Administrator سایت انجام دهد.
به بیان ساده، مسئله فقط افشای اطلاعات یا اختلال در سرویس نیست، مهاجم میتواند از مرحله احراز هویت عبور کرده و به سطحی از دسترسی برسد که برای مرحله بعدی حمله مورد استفاده قرار گیرد.

چرا Authentication Bypass خطرناک است؟
احراز هویت یکی از اولین لایههای دفاعی یک سرویس سازمانی محسوب میشود. زمانی که مهاجم بتواند این لایه را دور بزند، بسیاری از کنترلهای امنیتی که بر اساس هویت کاربر طراحی شدهاند، عملاً تضعیف میشوند.
در مورد SharePoint، این موضوع اهمیت بیشتری دارد، زیرا این سرویس معمولاً در ارتباط مستقیم با
Active Directory ، حسابهای سازمانی، اسناد و اطلاعات حساس، سرویسهای داخلی سازمان، پایگاههای داده، سرویسهای تحت وب، سامانههای احراز هویت قرار دارد.
CVE-2026-63520 چیست؟
آسیبپذیری دوم با شناسه CVE-2026-63520 در Business Connectivity Services یا BCS قرار دارد.
BCS یکی از قابلیتهای SharePoint برای اتصال به منابع داده و سیستمهای خارجی است. مهاجم میتواند پس از سوءاستفاده از CVE-2026-55040، از این آسیبپذیری بهعنوان مرحله دوم زنجیره حمله استفاده کند.
به همین دلیل، خطر اصلی زمانی ایجاد میشود که این دو آسیبپذیری بهصورت زنجیرهای مورد استفاده قرار گیرند:
دور زدن احراز هویت → جعل هویت کاربر/Administrator → دسترسی به BCS → اجرای کد دلخواه روی سرور
مهاجمان در Honeypotهای Defused ابتدا CVE-2026-55040 را آزمایش کرده و سپس اقدام به شناسایی دسترسیهای Administrator و بررسی مسیرهای مرتبط با Business Data Catalog کردهاند.

زنجیره حمله چگونه عمل میکند؟
از دید یک کارشناس امنیت، میتوان سناریوی حمله را به چند مرحله تقسیم کرد.
مرحله اول: شناسایی SharePointهای در معرض اینترنت
مهاجم ابتدا سرورهای SharePoint قابل دسترسی از اینترنت را شناسایی میکند.
این مسئله یک ریسک جدی برای سازمانهایی است که SharePoint Server را بدون کنترلهای مناسب مستقیماً روی Internet منتشر کردهاند.
طبق گزارشات، Shadowserver بیش از ۸۷۰۰ سرور Microsoft SharePoint را که از اینترنت قابل مشاهده هستند، شناسایی کرده است.
مرحله دوم: دور زدن احراز هویت
مهاجم با استفاده از CVE-2026-55040 تلاش میکند فرآیند اعتبارسنجی JWT را دور بزند.
در صورت موفقیت، مهاجم میتواند عملیاتهایی را با سطح دسترسی یک کاربر SharePoint یا Administrator انجام دهد.
مرحله سوم: شناسایی محیط SharePoint
پس از دسترسی اولیه، مهاجم میتواند به دنبال حسابهای دارای سطح دسترسی بالا، تنظیمات SharePoint و قابلیتهای قابل سوءاستفاده بگردد.
در حملات مشاهدهشده توسط Defused، پس از بهرهبرداری از آسیبپذیری احراز هویت، فعالیتهایی برای Administrator Enumeration و بررسی Business Data Catalog مشاهده شده است.
مرحله چهارم: سوءاستفاده از BCS
در این مرحله مهاجم CVE-2026-63520 را به آسیبپذیری اول متصل میکند.
هدف نهایی این زنجیره، دستیابی به قابلیت اجرای کد دلخواه روی سرور SharePoint است.
مرحله پنجم: RCE و ادامه حمله
در صورت موفقیت، مهاجم دیگر صرفاً یک کاربر SharePoint نیست، بلکه میتواند از اجرای کد روی سرور برای ادامه عملیات استفاده کند.
از این نقطه، سناریو میتواند به سمت سرقت اطلاعات، ایجاد Persistence، سرقت Credential، حرکت جانبی در شبکه، نصب Malware، دسترسی به سایر سرویسهای سازمان و در سناریوهای شدیدتر، حملات Ransomware حرکت کند.
وضعیت سوءاستفاده از آسیبپذیری
این مورد صرفاً یک آسیبپذیری تئوری نیست.
برای CVE-2026-55040 یک PoC توسط Stephen Fewer از Rapid7 در 11 آگوست 2026 منتشر شد. سپس PoC مربوط به CVE-2026-63520 نیز در 24 آگوست 2026 توسط Jonathan Peterson از VulnCheck منتشر شد.
موضوع مهمتر این است که طبق گزارش Defused، تنها یک روز پس از انتشار PoC مربوط به CVE-2026-55040، نمونههایی از استفاده عملی از این کد در حملات مشاهده شده است.
همچنین در 25 آگوست گزارشهایی از تلاش مهاجمان برای Chain کردن این دو آسیبپذیری در Honeypot ها منتشر شد.
بنابراین سازمانهایی که SharePoint Server آنها از اینترنت قابل دسترسی است، باید این موضوع را در رده High Priority Vulnerability Management قرار دهند.
چه نسخههایی از SharePoint در معرض خطر هستند؟
تمرکز این تهدید روی Microsoft SharePoint Server است، بنابراین سازمانهایی که از نسخه On-Premises استفاده میکنند باید وضعیت Patch و Exposure خود را بررسی کنند.
این نکته نیز مهم است که SharePoint Online در Microsoft 365 با SharePoint Server On-Premises یکسان نیست و گزارش مربوط به این زنجیره، SharePoint Server را هدف قرار داده است.
در محیطهای سازمانی، توصیه میشود علاوه بر بررسی نام محصول، Build Number و Security Update نصبشده نیز بررسی شود.
راهکارهای مقابله با آسیبپذیری Microsoft SharePoint
۱. نصب Security Updateهای منتشرشده توسط Microsoft
مهمترین اقدام دفاعی، نصب آخرین Security Updateهای مربوط به نسخه SharePoint مورد استفاده سازمان است.
مایکروسافت برای نسخههای پشتیبانیشده SharePoint Server، آپدیت های امنیتی مربوط به این آسیبپذیریها را منتشر کرده است و نصب آنها باید در اولویت قرار گیرد.
برای مثال، مایکروسافت برای SharePoint Server 2019 در ماه جولای 2025 آپدیت مربوط به CVE-2025-53770 و CVE-2025-53771 را منتشر کرده بود. بنابراین کارشناسان امنیتی باید هنگام بررسی وضعیت Patch، صرفاً به نصب یک Update قدیمی اکتفا نکرده و وضعیت آخرین Cumulative/Security Updates را بررسی کنند.
۲. SharePoint Server را مستقیماً روی اینترنت قرار ندهید
اگر SharePoint سازمان واقعاً به دسترسی عمومی از اینترنت نیاز ندارد، بهترین اقدام این است که سرویس مستقیماً در معرض اینترنت قرار نگیرد.
راهکارهای مناسب شامل:
- استفاده از VPN
- Reverse Proxy
- Web Application Firewall یا WAF
- محدودسازی Source IP
- Network Segmentation
- Zero Trust Access
- قرار دادن SharePoint در یک Security Zone مجزا
است.
CISA نیز در ارتباط با موج حملات SharePoint بر جلوگیری از Exposure غیرضروری SharePoint Server روی اینترنت تأکید کرده است.
۳. وضعیت Patch را در تمام SharePoint Serverها بررسی کنید
در سازمانهای بزرگ، تنها Patch کردن یک SharePoint کافی نیست. ممکن است چندین Web Front End یا Application Server در Farm وجود داشته باشد.
بنابراین باید تمام Serverها بررسی شوند:
SharePoint Farm → WFE → Application Server → Database Server → Load Balancer
در این فرآیند باید مشخص شود:
- چه SharePoint Serverهایی وجود دارند؟
- Version و Build هر Server چیست؟
- آخرین Security Update چه زمانی نصب شده است؟
- کدام Server مستقیماً از اینترنت قابل دسترسی است؟
- آیا Server خارج از Patch Management سازمان باقی مانده است؟
۴. فعالسازی و بررسی AMSI
یکی از لایههای دفاعی مهم برای SharePoint، استفاده صحیح از Antimalware Scan Interface یا AMSI است.
مایکروسافت توصیه میکند AMSI Integration در SharePoint فعال و در Full Mode پیکربندی شود و Microsoft Defender Antivirus نیز روی SharePoint Serverها فعال باشد.
این کنترل میتواند یک لایه دفاعی مهم در برابر Payloadهای مخرب و فعالیتهای پس از Exploitation ایجاد کند.
۵. بررسی Logها و Hunting برای نشانههای Exploitation
در صورت وجود SharePoint Server آسیبپذیر، تنها نصب Patch کافی نیست.
اگر احتمال میدهید سرور پیش از Patch در معرض حمله بوده، باید Incident Response و Threat Hunting نیز انجام شود.
موارد زیر ارزش بررسی دارند:
SharePoint ULS Logs
بررسی درخواستهای غیرعادی، خطاهای Authentication و Activityهای غیرمعمول در ULS Logs میتواند در تشخیص تلاشهای Exploitation مفید باشد.
IIS Logs
بهخصوص باید به درخواستهای غیرعادی به Endpointهای SharePoint و الگوهای HTTP غیرمتعارف توجه شود.
Process Monitoring
اجرای Processهایی مانند:
- cmd.exe
- powershell.exe
- w3wp.exe
باید با دقت بررسی شود، خصوصاً زمانی که ارتباطی غیرعادی بین Worker Process مربوط به IIS/SharePoint و Command Shell یا PowerShell مشاهده شود.
File Integrity Monitoring
وجود فایلهای ASPX ناشناخته در مسیرهای SharePoint باید بررسی شود.
در موجهای قبلی حملات SharePoint، Microsoft نمونههایی از Web Shellهایی مانند spinstall0.aspx را مشاهده کرده بود، بنابراین Monitoring فایلهای جدید و غیرمنتظره در دایرکتوریهای SharePoint یکی از اقدامات ارزشمند برای Threat Hunting است.
۶. بررسی رفتارهای Post-Exploitation
اگر سرور Patch نشده بوده یا نشانهای از Exploitation مشاهده شده است، بررسی را به خود SharePoint محدود نکنید.
کارشناس SOC باید بررسی کند آیا پس از دسترسی اولیه موارد زیر رخ داده است یا خیر:
- ایجاد Scheduled Task
- ایجاد یا تغییر Windows Service
- اجرای PowerShell
- اجرای Command Shell
- ایجاد Web Shell
- دسترسی غیرعادی به Credentialها
- ارتباط با سیستمهای داخلی
- استفاده از WMI
- ایجاد Account جدید
- تغییر Group Membership
- ارتباطات Outbound غیرمعمول
این موارد میتوانند نشان دهند که مهاجم از مرحله Exploitation عبور کرده و وارد مرحله Post-Exploitation شده است.
۷ . SharePoint را در شبکه Segment کنید
SharePoint نباید بدون محدودیت به تمام بخشهای شبکه سازمان دسترسی داشته باشد.
یک معماری مناسب میتواند دسترسی بین SharePoint و سایر بخشها را محدود کند:
→ WAF/Reverse Proxy → SharePoint Zone → محدودیت دسترسی به اینترنت AD/Database/Internal Services
این معماری باعث میشود حتی اگر مهاجم موفق به اجرای کد روی SharePoint شود، حرکت او به سایر قسمتهای شبکه دشوارتر شود.
۸. استفاده از EDR و Vulnerability Management
در سازمانهایی که Microsoft Defender استفاده میشود، میتوان از قابلیتهای Vulnerability Management برای شناسایی سیستمهای آسیبپذیر و پیگیری وضعیت Remediation استفاده کرد.
مایکروسافت برای آسیبپذیریهای SharePoint مرتبط، امکان شناسایی دستگاههای آسیبپذیر و بررسی وضعیت Remediation را از طریق Defender Vulnerability Management فراهم کرده است.
اما در محیطهایی که محصولات امنیتی دیگری مانند:
- Endpoint Central
- Microsoft Defender
- CrowdStrike
- SentinelOne
- FortiEDR
- Sophos
استفاده میشود، توصیه میشود وضعیت SharePoint Serverها از طریق سیستم Vulnerability Management موجود نیز بررسی شود.
چکلیست امنیتی برای کارشناسان SharePoint
برای ارزیابی سریع وضعیت امنیتی، موارد زیر را بررسی کنید:
- تمام SharePoint Serverهای سازمان شناسایی شدهاند.
- svgVersion و Build Number تمام Serverها مشخص شده است.
- svgآخرین Security Updateهای Microsoft نصب شدهاند.
- svgSharePoint غیرضروری از اینترنت خارج شده است.
- svgدسترسی اینترنت به SharePoint با WAF/Reverse Proxy یا کنترلهای مشابه محدود شده است.
- svgAMSI در SharePoint فعال است.
- svgMicrosoft Defender یا EDR روی Server فعال است.
- svgIIS و SharePoint ULS Logs مانیتور میشوند.
- svgفایلهای ASPX غیرمجاز در مسیرهای SharePoint بررسی میشوند.
- svgPowerShell و Command Shell Activity مانیتور میشود.
- svgScheduled Task و Windows Serviceهای جدید بررسی میشوند.
- svgارتباطات Outbound غیرعادی SharePoint مانیتور میشود.
- svgدر صورت وجود Exposure قبلی، Threat Hunting انجام شده است.
- svgCredentialهای حساس در صورت مشاهده نشانههای Compromise بررسی و در صورت نیاز Rotate
جمعبندی
زنجیره آسیبپذیری CVE-2026-55040 و CVE-2026-63520 یکی از تهدیدهای مهم برای سازمانهایی است که از Microsoft SharePoint Server On-Premises استفاده میکنند.
خطر اصلی این زنجیره در ترکیب یک Authentication Bypass با آسیبپذیری موجود در Business Connectivity Services است، ترکیبی که میتواند در نهایت به Remote Code Execution منجر شود. انتشار عمومی PoCها و مشاهده تلاش مهاجمان برای استفاده زنجیرهای از این آسیبپذیریها، ریسک عملیاتی آن را افزایش داده است.
بنابراین رویکرد مناسب صرفاً پچ کردن SharePointنیست. سازمانها باید همزمان سه لایه را در نظر بگیرند:
در مرحله اول باید آخرین Security Updateهای مایکروسافت روی تمام SharePoint Serverها نصب شود. در مرحله دوم، دسترسی مستقیم SharePoint از اینترنت تا حد امکان حذف یا با WAF، Reverse Proxy، VPN و Network Segmentation محدود شود. در مرحله سوم نیز باید لاگها و رفتارهای مشکوک برای شناسایی Exploitation احتمالی بررسی شوند.
برای سازمانهایی که SharePoint Server آنها در معرض اینترنت قرار داشته و قبل از نصب Patch آسیبپذیر بوده است، انجام Threat Hunting و بررسی احتمال Compromise اهمیت ویژهای دارد، زیرا نصب Patch، دسترسی مهاجمی را که قبلاً وارد سیستم شده است بهصورت خودکار از بین نمیبرد.