Defused istihbarat firmasına göre, saldırganlar iki ayrı Microsoft SharePoint açığını (CVE‑2026‑55040 ve CVE‑2026‑63520) zincirleyerek yamalanmamış sunucularda uzaktan kod çalıştırma (RCE) gerçekleştirmeye çalışıyor.
CVE‑2026‑55040, JWT token doğrulama aşamasındaki kimlik doğrulama atlatması; CVE‑2026‑63520 ise Business Connectivity Services (BCS) bileşenindeki bir hatadır. Rapid7 araştırmacısı 11 Ağustos, VulnCheck araştırmacısı 24 Ağustos tarihlerinde kanıt‑konsept (PoC) exploitlerini yayınladı; Defused, ilk PoC’nun bir gün içinde silahlandırıldığını ve 25 Ağustos’ta honeypot’larda zincirin denendiğini raporladı. Henüz gerçek kod yürütmesi kaydedilmedi.
Shadowserver, internete açık 8.700’den fazla SharePoint sunucusunu izliyor, ancak bunların kaçının savunmasız olduğu net değil. ABD siber güvenlik ajansı CISA, 18 Ağustos’tan itibaren tüm federal birimlere bu açıkları kapatmalarını emretti. Microsoft, ikinci açığı hâlâ “canlı ortamda istismar edildi” olarak işaretlemedi, bu da yaygın saldırı riskinin belirsizliğini koruyor.
