SharePoint-lek zonder wachtwoord: hoe CVE-2026-55040 elke gebruiker kan worden

26 augustus 2026

Op 18 augustus 2026 voegde de Amerikaanse cyberbeveiligingsdienst CISA een nieuw lek toe aan haar lijst van actief misbruikte kwetsbaarheden: CVE-2026-55040, een authenticatie-bypass in on-premises Microsoft SharePoint Server. Geen ingewikkelde exploit die eerst toegang tot het netwerk vereist, geen wachtwoord dat geraden moet worden. Alleen een handigheidje met een token, en het systeem denkt dat je bent wie je zegt te zijn.

Dit is de tweede keer in korte tijd dat on-premises SharePoint in het nieuws is vanwege actief misbruikte kwetsbaarheden. Eerder schreven we al over CVE-2026-50522, waarbij aanvallers na een deserialisatiefout complete servers konden overnemen. Dit nieuwe lek werkt anders, is in sommige opzichten nog verontrustender, en verdient een eigen verhaal.

Wat gebeurde er?

Beveiligingsonderzoekers van Rapid7 publiceerden op 11 augustus 2026 technische details over een keten van vier afzonderlijke zwakke plekken in de manier waarop SharePoint Server JSON Web Tokens, ofwel JWT’s, valideert. JWT’s zijn kleine, digitaal ondertekende bestandjes die een systeem gebruikt om te onthouden wie je bent nadat je bent ingelogd, vergelijkbaar met een polsbandje op een festival. Normaal gesproken kan alleen de server zelf zo’n polsbandje geldig ondertekenen.

Door de vier fouten in de validatiepijplijn te combineren, ontdekten de onderzoekers dat een aanvaller zelf zo’n polsbandje kan namaken, zonder ooit bij de ingang te zijn geweest. Het resultaat is een vervalst maar geldig token waarmee de aanvaller zich kan voordoen als elke gebruiker naar keuze, inclusief sitebeheerders met volledige rechten. De kwetsbaarheid kreeg een CVSS-score van 9.1 op een schaal van 10 en trof drie versies: SharePoint Server Subscription Edition, SharePoint Server 2019 en SharePoint Enterprise Server 2016.

Microsoft had de onderliggende fout al gepatcht, maar zodra de technische details van Rapid7 publiek werden, was het voor aanvallers een kwestie van dagen om er misbruik van te maken. Beveiligingsonderzoekers meldden actieve aanvallen in het wild kort na het verschijnen van bruikbare exploitcode, wat CISA ertoe bracht het lek binnen een week aan haar Known Exploited Vulnerabilities-catalogus toe te voegen. Amerikaanse federale overheidsinstanties kregen een harde deadline om te patchen. Voor de rest van de wereld gold en geldt dat advies evengoed.

Waarom dit anders is dan een gewone inbraak

Bij de meeste aanvallen die we bespreken, moet een aanvaller eerst iets bemachtigen: een gestolen wachtwoord, een phishingklik, toegang tot een netwerk. Bij CVE-2026-55040 valt die stap grotendeels weg. De aanvaller hoeft niet te bewijzen dat hij iemand is, hij construeert simpelweg het bewijs zelf. Dat is precies waarom een authenticatie-bypass in de hiërarchie van ernstige kwetsbaarheden vaak hoger scoort dan een kwetsbaarheid die alleen na inloggen bruikbaar is.

Waarom is dit belangrijk voor jouw organisatie?

SharePoint Online, het onderdeel van Microsoft 365 waar de meeste Nederlandse MKB-bedrijven inmiddels op draaien, is niet getroffen door dit specifieke lek. Dat is goed nieuws voor wie al volledig in de cloud zit. Maar een niet te verwaarlozen groep organisaties draait nog altijd een on-premises SharePoint-omgeving, vaak om historische redenen: maatwerkintegraties die nooit zijn gemigreerd, een sector met specifieke opslageisen, of simpelweg een project dat is blijven liggen.

Voor die groep is de impact groot, ongeacht het aantal. Een SharePoint-omgeving bevat doorgaans niet alleen documenten, maar ook workflows, formulieren, en koppelingen naar andere bedrijfssystemen. Wie zich kan voordoen als beheerder van zo’n omgeving, heeft in de praktijk toegang tot bijna alles wat de organisatie digitaal heeft vastgelegd: contracten, personeelsdossiers, financiële rapportages, klantgegevens.

Er zit ook een breder patroon achter dit verhaal. Sinds juli 2026 zijn er nu al twee kritieke, actief misbruikte lekken in on-premises SharePoint aan het licht gekomen, na een periode waarin ditzelfde platform al vaker doelwit was van gerichte aanvallen. Aanvallers hebben duidelijk gemerkt dat verouderde on-premises omgevingen een aantrekkelijk doelwit zijn: minder frequent gepatcht dan een clouddienst, vaak minder gemonitord, en toch rijk aan waardevolle data.

De koppeling met de Cyberbeveiligingswet

Voor organisaties die sinds 15 augustus 2026 te maken hebben met de registratieplicht van de Cyberbeveiligingswet, direct of via een klant die daaronder valt, is dit type lek geen abstracte dreiging meer. Aantoonbaar patchbeleid en een werkend incidentresponsplan zijn nu wettelijke verwachtingen, niet alleen goede gewoontes. Een ongepatchte SharePoint-server die drie weken na een KEV-melding nog open staat, is precies het soort situatie waar een toezichthouder of een klant met een vragenlijst naar zal vragen.

Wat zijn de risico’s?

Het belangrijkste risico is stille toegang. Omdat een vervalst token er voor het systeem geldig uitziet, hoeft een aanvaller geen alarm te laten afgaan zoals bij herhaalde mislukte inlogpogingen. Wie eenmaal binnen is, kan documenten downloaden, rechten van andere gebruikers wijzigen, of een achterdeur plaatsen die ook na het patchen van de oorspronkelijke kwetsbaarheid blijft werken.

Een tweede risico is tijdsdruk. Omdat de periode tussen het bekend worden van de technische details en de eerste actieve aanvallen kort was, kunnen organisaties die niet dagelijks naar beveiligingsadvies kijken, zomaar dagen of weken achterlopen. In die tussentijd is een kwetsbare server continu bereikbaar voor iedereen die weet hoe de exploit werkt, en die kennis is inmiddels breed verspreid.

Een derde risico is onderschatting. Omdat SharePoint Online niet is getroffen, is de verleiding groot om te denken “dat gaat niet over ons” als een organisatie überhaupt met Microsoft 365 werkt. Maar veel bedrijven draaien een hybride situatie: het grootste deel in de cloud, met één of twee on-premises servers voor een specifieke afdeling of applicatie. Precies die vergeten hoek is vaak het minst gemonitord.

Wat moet een MKB-bedrijf doen?

Een aantal concrete stappen, in volgorde van urgentie.

  • Inventariseer. Weet je zeker dat er geen on-premises SharePoint Server meer in gebruik is binnen de organisatie, inclusief afdelingen of dochterbedrijven die buiten het reguliere IT-beheer vallen? Dit is de meest gemiste stap: je kunt geen patch installeren op een server waarvan je niet weet dat hij bestaat.
  • Patch direct. Is er nog een on-premises omgeving, installeer dan onmiddellijk de beveiligingsupdate van augustus 2026 als dat nog niet is gebeurd. Wacht niet op een geplande onderhoudsronde.
  • Controleer logging met terugwerkende kracht. Kijk naar ongebruikelijke tokenactiviteit of onverklaarbare beheerdersacties in de periode rond half augustus. Actief misbruik begon kort na het verschijnen van de technische details op 11 augustus.
  • Overweeg sleutelrotatie. Net als bij het eerdere SharePoint-lek geldt: als er een reële kans is dat de omgeving is binnengedrongen, is patchen alleen niet genoeg om een aanvaller definitief buiten te sluiten. Vernieuw waar mogelijk de onderliggende beveiligingssleutels.
  • Zet migratie naar Microsoft 365 op de agenda. Als de enige reden om on-premises te blijven historisch is, weegt dat inmiddels zwaarder mee dan het risico van weer een kritiek lek. SharePoint Online kent dit specifieke probleem niet en wordt centraal door Microsoft beheerd en gepatcht.

Hoe kan MonkeySoft hierbij helpen?

Wij zien met enige regelmaat organisaties die nog met één been in een verouderde on-premises omgeving staan, vaak zonder dat iemand binnen het bedrijf dat nog als risico op de radar heeft. Onze eerste stap is altijd hetzelfde: in kaart brengen wat er precies draait, waar, en wie er toegang toe heeft.

Voor organisaties die deze aanleiding willen gebruiken om definitief over te stappen, begeleiden we de migratie naar Microsoft 365 en SharePoint Online, inclusief het opnieuw inrichten van rechten en toegang volgens het least-privilege-principe in plaats van een kopie van de oude, vaak te ruime rechtenstructuur. Voor wie voorlopig nog on-premises blijft draaien, kunnen we monitoring en patchbeleid zo inrichten dat een melding als deze niet pas na weken wordt opgemerkt.

Daarnaast helpen we met de bredere beveiligingsbasis die dit soort incidenten voorkomt of beperkt: een werkende back-up- en herstelstrategie zodat een eventuele inbraak geen permanente schade wordt, en beveiliging die vanaf het ontwerp is meegenomen bij maatwerksoftware en integraties die op een SharePoint-omgeving aansluiten.

Draait jouw organisatie nog on-premises SharePoint, of weet je het niet zeker? Neem contact op met MonkeySoft voor een korte check van je omgeving en een concreet advies over patchen, monitoren of migreren.

Veelgestelde vragen

Wat is CVE-2026-55040 precies?

Een kritiek lek in on-premises Microsoft SharePoint Server (CVSS 9.1) waarbij een keten van vier fouten in de validatie van JSON Web Tokens het mogelijk maakt om zonder geldige inloggegevens een vervalst token te maken. Met dat token kan een aanvaller zich voordoen als elke gebruiker van de SharePoint-omgeving, inclusief een beheerder.

Is Microsoft 365 SharePoint Online ook kwetsbaar?

Nee. Het lek zit alleen in de on-premises varianten: SharePoint Server Subscription Edition, SharePoint Server 2019 en SharePoint Enterprise Server 2016. Organisaties die volledig op SharePoint Online in Microsoft 365 draaien, lopen via dit specifieke lek geen risico.

Waarom is een authenticatie-bypass erger dan een gewone kwetsbaarheid?

Bij veel kwetsbaarheden moet een aanvaller eerst al een voet tussen de deur hebben, bijvoorbeeld een geldig account of toegang tot het interne netwerk. Bij CVE-2026-55040 is dat niet nodig: de aanvaller hoeft geen wachtwoord te raden of te stelen, maar bouwt zelf een geldig ogend token. Vanaf dat moment ziet het systeem de aanvaller aan voor een legitieme, mogelijk zelfs bevoorrechte gebruiker.

Is patchen genoeg om dit probleem op te lossen?

Patchen is de eerste en verplichte stap, maar niet automatisch voldoende. Omdat de kwetsbaarheid actief is misbruikt sinds kort na het verschijnen van een proof-of-concept, moet je ervan uitgaan dat een aanvaller mogelijk al binnen is geweest voordat de patch werd geinstalleerd. Controleer daarom ook logging op ongebruikelijke tokengebruik en overweeg, net als bij eerdere SharePoint-lekken, het vernieuwen van de onderliggende sleutels.

Wat moet ik nu als eerste doen?

Ga na of je organisatie nog on-premises SharePoint Server draait. Zo ja, installeer de beveiligingsupdate van augustus 2026 direct als dat nog niet is gebeurd, controleer logs op verdachte activiteit rond de periode voor de patch, en bekijk serieus of een migratie naar SharePoint Online in Microsoft 365 dit type risico structureel wegneemt.

Bronnen: CISA: Adds Four Known Exploited Vulnerabilities to Catalog (18 augustus 2026) | Rapid7: CVE-2026-55040 Microsoft SharePoint JWT Token Authentication Bypass