SharePoint 漏洞可偷 machine keys,裝完更新都要換匙查入侵
Tech News

SharePoint 漏洞可偷 machine keys,裝完更新都要換匙查入侵

圖片:via iThome — https://www.ithome.com.tw/news/177511
TechLab 編輯部(譯)·

只影響自行架設版本,Microsoft 365 用戶唔使誤會

今次警報講緊邊個

iThome 報道,Defused Cyber 7 月 17 日先喺 honeypot 撞到可疑嘅 SharePoint 反序列化攻擊,幾日後判斷同 CVE-2026-50522 有關。watchTowr 就話,公開 PoC 喺 7 月 20 日出現後,佢哋幾個鐘內已收到沿用相關手法嘅請求,目標包括攞走 SharePoint machine keys。呢批直接證據主要來自研究機構嘅 honeypot,暫時唔代表已有大批企業證實失守,公開資料亦未見香港受害個案。

同另一個 SharePoint 漏洞要分開睇

CVE-2026-50522 係 CVSS 9.8 嘅反序列化漏洞,未經授權嘅攻擊者可以經網上執行程式碼。同期 CVE-2026-58644 亦係 SharePoint 反序列化漏洞,CISA 已經因為實際利用證據將佢列入 KEV 清單,不過兩者係獨立編號。管理員核對更新、偵測規則同入侵時間線時要逐個 CVE 對清楚,唔好見到「SharePoint RCE」就當成同一宗漏洞。

Microsoft 365 用戶唔喺影響範圍

Microsoft 同 NVD 列出嘅受影響產品都係自行架設嘅 SharePoint Enterprise Server 2016、SharePoint Server 2019 同 SharePoint Server Subscription Edition,SharePoint Online/Microsoft 365 冇列入影響名單。修正後嘅 build 分別係 2016 嘅 16.0.5561.1001、2019 嘅 16.0.10417.20175,同 Subscription Edition 嘅 16.0.19725.20434;各版本未升到相應 build 就要即刻處理。

更新封咗入口,外洩嘅匙仍然開到門

Machine keys 係 ASP.NET 同 SharePoint 用嚟驗證或加密資料嘅信任材料。攻擊者攞到之後,有機會偽造系統信任嘅資料或認證 token,再按原有權限冒認用戶、存取網站同文件。安全更新可以修正有問題嘅程式碼,但唔會自動令早前偷走嘅 keys 失效,所以 server 如果更新前已經中招,見到更新完成就當部機安全,其實相當危險。

管理員而家要做嘅幾步

先盤點所有 SharePoint farm 節點同對外入口,再核對實際 build。Subscription Edition 要上 KB5002882;SharePoint 2019 嘅 7 月更新係 KB5002883/KB5002885;SharePoint 2016 就係 KB5002891/KB5002892。Microsoft 指 SharePoint 更新屬累積更新,而 2016 同 2019 嘅核心及語言更新都要齊,管理員亦要按官方文件完成整個 farm 嘅更新程序,唔好淨係更新其中一部機。

跟住要保存同翻查 IIS、SharePoint、Windows event 同認證紀錄,留意異常登入、陌生檔案、可疑程序、非預期對外連線同管理設定改動。見到入侵跡象就應隔離受影響系統、保留證據同啟動事故應變。更新完成後,要按 farm 架構協調輪換 ASP.NET machine keys,亦要更換可能俾人讀到嘅管理員、服務帳戶同其他 credentials,再撤銷仍然有效嘅 session。

舊版本仲有多一層風險

SharePoint Server 2016 同 2019 已喺 2026 年 7 月 14 日完結支援,啱啱就係今次更新推出嗰日。裝好最後一批更新可以處理眼前漏洞,不過往後再發現新問題時,兩個版本已冇一般安全更新保障。仍然依賴呢兩代 SharePoint 嘅企業、學校同機構,短期要完成今次事故排查,之後亦要排實時間升級去 Subscription Edition,或者評估搬去 SharePoint Online。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook