CISA警告:SharePoint零日漏洞可授予农场管理员权限

鉴于微软SharePoint Server中的多个漏洞正被积极利用,CISA已更新其安全公告。威胁行为者正将目标锁定在本地部署实例上,包括SharePoint Server 2016、2019以及订阅版,以实现远程代码执行并窃取加密密钥。
新增至 KEV 目录的漏洞
CISA今年已将其“已知被利用漏洞”(KEV)目录中新增了多个 SharePoint 漏洞:CVE-2026-32201(4 月 14 日)、CVE-2026-45659 (7月1日)、CVE-2026-56164(7月14日)以及 CVE-2026-50522(7月22日),其中最后一个漏洞是在公开的概念验证出现后遭到积极利用的。
CVE-2026-56164是一个无需身份验证的权限提升漏洞。微软已在 2026 年 7 月的“补丁星期二”更新中修复了该漏洞。
CVE-2026-55040是一个独立的身份验证绕过漏洞(CVSS 9.1),其根源在于身份验证机制薄弱。该漏洞无需预先拥有特权或用户交互,即可让攻击者冒充 SharePoint 站点用户或管理员的身份。 微软和 Rapid7 随 7 月“补丁星期二”更新一同披露了该漏洞,但截至本文撰写之时,尚未确认该漏洞正被积极利用,也尚未被添加到 KEV 目录中。
攻击链的工作原理
一旦攻击者获得立足点,他们便会串联利用反序列化漏洞(包括CVE-2026-58644和CVE-2026-50522 等),以提升权限执行任意代码。 此类攻击活动的主要利用后目标是窃取 Internet Information Services(IIS)机器密钥。
SharePoint 使用这些 IIS 机器密钥来验证和解密 ASP.NET ViewState 数据。掌握这些密钥后,攻击者便能伪造受信任的请求并维持管理控制权。因此,即使在更新已应用很久之后,入侵者仍可重新进入已完全打补丁的服务器,部署 WebShell,并绕过标准的安全控制措施。
仅靠打补丁和轮换密钥还远远不够
美国网络安全与基础设施安全局(CISA)及安全研究人员强调,仅应用微软补丁并不能修复已遭入侵的系统。若未事先进行威胁搜寻就对受感染服务器轮换 IIS 机器密钥同样无效,因为潜伏的机器密钥采集脚本可以立即捕获新生成的密钥。
建议的缓解措施
系统管理员应在轮换机器密钥之前,对整个 SharePoint 农场进行彻底的取证痕迹搜索。组织还应验证全模式反恶意软件扫描接口(AMSI)请求检查是否处于启用状态,限制 SharePoint 实例的直接互联网访问,并确保管理接口位于经过身份验证的反向代理之后。
来源
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名








