Tillbaka till insikter

Forskare rapporterar AI-assisterad SharePoint-exploit med unauthenticated RCE

Säkerhetsforskare har identifierat en exploitkedja som enligt uppgift ger obehörig fjärrkörning (unauthenticated RCE) i Microsoft SharePoint-serverinstallationer. Upptäckten, där en AI-agent använts i arbetsflödet, är spårad som CVE-2026-55040 (CVSS 9.1).

Vad har hänt?

Enligt en rapport publicerad i The Hacker News har säkerhetsforskare offentliggjort en exploitkedja riktad mot Microsoft SharePoint-serverinstallationer som enligt uppgift möjliggör inloggning som valfri användare — inklusive administratörer — utan någon giltig kontoautentisering. Rapporten uppger vidare att en betydande del av arbetet med att hitta kedjan genomfördes med hjälp av en AI-agent.

Sårbarheten är spårad som CVE-2026-55040 och anges ha ett CVSS-poäng på 9.1, vilket indikerar hög allvarlighetsgrad. Enligt uppgifter leder exploitkedjan till unauthenticated remote code execution (RCE), det vill säga att en angripare kan köra kod på en utsatt server utan att först autentisera sig.

Vad betyder det för svenska små och medelstora företag?

Många svenska SMB använder SharePoint i någon form — dels som molntjänst via Microsoft 365, dels i on-premise-installationer eller som hostade servrar. De exakta tekniska detaljerna och vilka SharePoint-variationer som påverkas nämns inte fullt ut i den källinformation vi har, men följande konsekvenser är relevanta:

  • Om ni har on-premise- eller hostade SharePoint-servrar som är åtkomliga från internet kan de vara exponerade för exploitkedjan.
  • En sårbarhet som ger obehörig RCE är särskilt allvarlig eftersom den potentiellt kan användas för att ta full kontroll över en server, läsa eller modifiera data samt röra sig vidare i nätverket.
  • Användningen av en AI-agent i upptäcktsarbetet påminner om att verktyg för automatisering och AI kan påskynda både upptäckt och utnyttjande av sårbarheter.

Vad bör ni göra nu?

Följande åtgärder är praktiska och prioriterade för svenska SMB som kan påverkas:

  • Inventera era SharePoint-installationer och identifiera vilka som är åtkomliga från internet.
  • Isolera eller begränsa åtkomst till internet-exponerade SharePoint-servrar tills ni vet om de är sårbara.
  • Följ Microsofts säkerhetsråd och uppdateringar noggrant och applicera tillgängliga säkerhetsuppdateringar eller mitigeringar så snart de publiceras.
  • Övervaka loggar och anslutningsmönster för avvikande beteenden mot SharePoint-servrar och närliggande resurser.
  • Säkerställ att ni har färska och testade backupkopior av kritisk data.
  • Begränsa administrativa åtkomsträttigheter och nätverkssegmentera serversystem för att minska skadeomfånget vid intrång.
  • Använd en webbapplikationsbrandvägg (WAF) eller andra skydd mot webbaserade attacker när så är möjligt.

Kort bedömning

En obehörig RCE mot SharePoint är en allvarlig händelse som kan påverka konfidentialitet, integritet och tillgänglighet för företagsdata. För många SMB är det särskilt viktigt att snabbt få kontroll över internetexponerade system, säkerhetskopiera data och följa Microsofts vidare instruktioner.

Avslutningsvis: agera snabbt för att kartlägga exponering, följ leverantörens rekommendationer och prioritera isolering och övervakning av SharePoint-miljöer tills situationen är klar.

Källa: The Hacker News

Berör det här er verksamhet?

Vi hjälper svenska företag att förstå vad nyheter som denna faktiskt innebär i praktiken – och åtgärda det som behöver åtgärdas. Boka ett kostnadsfritt samtal, helt utan förpliktelser.

Boka ett samtal