
CISA 催修四個已遭利用漏洞:SharePoint Server 同 SMA1000 最快三日內要補
有啲攻擊要先有帳戶或管理員權限,產品範圍要分清
四個 KEV,攻擊門檻各有唔同
iThome 報道,Microsoft AD FS、SharePoint Server 同 SonicWall SMA1000 appliance 合共四個漏洞,喺 7 月 14 日入咗 CISA 已知遭利用漏洞清單(KEV)。呢個名單代表 CISA 已掌握實際利用證據;不過官方冇交代攻擊者身份、攻擊規模或者香港個案,勒索軟件利用狀態亦全部標作 Unknown。CISA 畀美國聯邦機構嘅期限,三項係 7 月 17 日,AD FS 嗰項係 7 月 28 日。
受影響產品要分清楚。Microsoft 嗰邊影響本地部署嘅 SharePoint Server 2016、2019 同 Subscription Edition,SharePoint Online 冇列入受影響產品。SonicWall 嗰邊就只指向 SMA1000 appliance 6210、7210 同 8200v;官方講明,SonicWall 防火牆上嘅 SSL-VPN 同 SMA 100 系列唔受今次兩個漏洞影響。
四個漏洞逐項拆開
CVE-2026-56164 — SharePoint Server:欠缺關鍵功能驗證,毋須登入嘅攻擊者可以遙距提升權限,唔使有人配合。Microsoft 評分係 5.3、級別只屬 Moderate,但已確認俾人利用;CISA 期限係 7 月 17 日。
CVE-2026-56155 — AD FS:影響裝有 AD FS 嘅 Windows Server 2012/2012 R2 ESU、2016、2019、2022、23H2 同 2025。攻擊者要先有獲授權嘅低權限本機帳戶,先可以升到 administrator;呢個唔係毋須登入嘅網上攻擊。CISA 期限係 7 月 28 日。
CVE-2026-15409 — SMA1000:WorkPlace 介面有 SSRF,攻擊者毋須登入,就可以逼 appliance 向非預期位置發出 request;SonicWall 評分 10.0。CISA 期限係 7 月 17 日。
CVE-2026-15410 — SMA1000:AMC 管理介面有 code injection;攻擊者要先以 administrator 登入,仲要符合特定條件,先可以遙距執行 OS command。評分 7.2,CISA 期限同樣係 7 月 17 日。
兩個 SMA1000 漏洞影響嘅 platform-hotfix 係 12.4.3-03245、12.4.3-03387、12.4.3-03434、12.5.0-02283、12.5.0-02624 同 12.5.0-02800。SonicWall 冇提供 workaround,修補版本最少要去到 12.4.3-03453 或 12.5.0-02835;官方話已調查多宗遭利用個案,唔應該等下個例行維護時段先處理。
管理員今日要做嘅事
SharePoint farm 要按版本安裝 KB5002891(2016)、KB5002883(2019) 或 KB5002882(Subscription Edition),再核對 build 至少係 16.0.5561.1001、16.0.10417.20175 或 16.0.19725.20434。逐部 server 都要跟既有維護程序更新。Microsoft 亦建議確認 AMSI 正常掃描 SharePoint 同 IIS worker process;支援 request-body scan 嘅 Subscription Edition,應設做 Full mode。
AD FS 嗰邊,先喺全部 AD FS server 裝 7 月保安更新。Microsoft 呢輪 hardening 初期只會 audit,唔會即刻替管理員改 DKM container ACL;更新後要查 AD FS/Admin log 嘅 Event ID 1132。見到呢個 event,就要按官方指引啟用 RemediateDkmAcl 修正權限;Windows Server 2012/2012 R2 仲要先畀 AD FS service account 足夠權限,完成後再確認 Event ID 1135。
SMA1000 升 hotfix 之餘,仲要查 extraweb_access.log 有冇 /__api__/login、/__api__/logout 或可疑 /wsproxy request,亦要檢查 ctrl-service.log 同 /var/lib/unit/conf.json。如果見到官方列出嘅入侵跡象,SonicWall 建議硬件 appliance 重新做 image、虛擬 appliance 重新部署,跟住更改用戶同管理員密碼,再重設 TOTP token。
排優先次序唔可以淨睇分數
SharePoint 呢項 Microsoft 只評 5.3,但佢毋須登入、可以遙距利用,而且已經有實際攻擊,所以 CISA 只畀三日時間處理。AD FS 嗰項要先有本機低權限帳戶,不過 Microsoft 解釋,AD FS 用 DKM container 入面嘅對稱密鑰保護 token-signing 私鑰;ACL 太鬆,讀到密鑰材料嘅攻擊者有機會解開簽署私鑰。排修補次序時,對外暴露程度、系統角色同利用證據,都要同 CVSS 一齊睇。
CISA 嘅期限只直接約束美國聯邦機構,但對仍然用本地 AD FS、SharePoint Server 或 SMA1000 嘅企業、學校同機構,已經係清楚嘅加急訊號。暫時冇證據顯示香港正受針對;管理員今日應先盤點版本、裝更新,再按官方 IOC 查 log,唔好自行推斷攻擊來源。
參考來源
- iThome — CISA將SonicWall防火牆、微軟ADFS與SharePoint資安漏洞列KEV — original report
- CISA Known Exploited Vulnerabilities Catalog(JSON) — 核對四個 CVE 嘅產品名稱、加入日期、修補期限、攻擊門檻同勒索軟件狀態。
- Active Directory Federation Services Elevation of Privilege Vulnerability — Microsoft 官方 CVE 頁,列出 AD FS 受影響版本、CVSS、前置權限同更新資料。
- CVE-2026-56155: AD FS Distributed Key Manager container ACL hardening — Microsoft 官方 hardening 指引,交代 DKM ACL、Event ID 同管理員修正步驟。
- Microsoft SharePoint Server Elevation of Privilege Vulnerability — 核對 SharePoint Server 受影響版本、KB、修補 build、遙距攻擊條件同 AMSI 建議。
- SonicWall SMA1000 Series Appliances Affected By Multiple Vulnerabilities — SonicWall 官方公告,列明型號、受影響 hotfix、修補版本、IOC 同入侵後處理方法。
- Configure AMSI integration with SharePoint Server — Microsoft 官方文件,補充 SharePoint Server 嘅 AMSI 支援範圍同 request-body scan 設定。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







