SharePoint 漏洞已遭利用:更新完仍要換 machine keys
Tech News

SharePoint 漏洞已遭利用:更新完仍要換 machine keys

圖片:via iThome — https://www.ithome.com.tw/news/177543
TechLab 編輯部(譯)·

只影響自建 Server,SharePoint Online 今次唔受牽連

CVE-2026-50522 唔再係紙上風險。iThome 報道,美國 CISA 喺 7 月 22 日將佢加入已知遭利用漏洞清單 KEV,要求美國聯邦民政機構喺 7 月 25 日前處理。呢個限期只係美國聯邦機構嘅行政要求,香港機構冇同樣法定限期;不過漏洞已經有人利用,任何對外開放嘅自建 SharePoint 都應該盡快處理。

今次中招嘅係自建 SharePoint Server

受影響產品包括 SharePoint Server 2016、SharePoint Server 2019 同 SharePoint Server Subscription Edition。Microsoft 嘅受影響產品清單冇包括 SharePoint Online,所以一般 Microsoft 365 租戶毋須因為呢宗漏洞停用雲端 SharePoint。企業用混合架構就要再查清楚:雲端服務冇中招,唔代表機房入面嗰套舊 SharePoint Server 同對外入口一樣安全。

CVE-2026-50522 係反序列化漏洞,CVSS 評分達 9.8。簡單講,server 將外來資料還原成程式物件嗰陣處理得唔安全,攻擊者有機會經網上執行程式碼。watchTowr 話公開 PoC 出現後幾個鐘,佢哋嘅誘捕網絡已錄得成功利用;Defused Cyber 亦話捕捉到嘅可疑請求冇帶登入資料。技術觀察主要來自兩間保安公司,暫時唔應自行推斷攻擊者身份或者受害規模。

點解裝完更新都未算完

今次最麻煩嘅位係攻擊者嘗試取走 SharePoint machine keys。呢批金鑰會用嚟驗證同保護 ASP.NET 資料;watchTowr 嘅觀察顯示,攻擊者一旦攞到金鑰,就可能偽造系統接受嘅認證資料,再冒充有權限嘅身份存取網站同文件。安全更新可以堵塞原本入口,但唔會令早已外洩嘅金鑰自動失效,所以「裝咗 patch」同「部機已經乾淨」係兩個獨立判斷。

呢點亦解釋咗點解重啟 server 或確認更新版本仍然唔夠。如果攻擊者喺修補前已經入過系統,佢可能留低 web shell、排程工作、額外帳戶或者其他存取方法;就算冇持續程式留低,未輪換嘅 machine keys 仍然可以繼續帶來風險。所以 CERT-EU 建議,曾經直接連接互聯網嘅系統要先做入侵評估,再輪換相關憑證。

管理員而家要做三件事

第一,盤點所有 SharePoint farm、版本同對外入口,尤其係放喺 reverse proxy、VPN 或防火牆後面但仍可由外部到達嘅節點。第二,按版本安裝 7 月 14 日更新:Subscription Edition 用 KB5002882、Server 2019 用 KB5002883、Server 2016 用 KB5002891,同時要跟足各 KB 嘅相依更新同 farm 更新程序。未能即時修補嘅 server 應先收窄外部存取,唔好繼續直接擺出互聯網。

第三,由最遲 7 月 17 日起查 IIS/SharePoint log、EDR 記錄、可疑登入、異常子程序、新增檔案同權限變動,亦要保存證據再清理。只要系統曾經對外開放,或者調查發現可疑活動,就應輪換 machine keys 同受影響憑證。較新更新已加入自動 machine key rotation;管理員亦可按 Microsoft 文件手動觸發輪換工作,但做之前要確認整個 farm 嘅更新狀態,避免各節點用緊唔一致嘅金鑰。

舊版同日完支援,修完都要諗下一步

仲有一個容易忽略嘅背景:SharePoint Server 2016 同 2019 已喺 2026 年 7 月 14 日結束支援,啱啱就係今次安全更新推出嗰日。裝好呢個 patch 只係處理眼前危機,長遠繼續將兩個舊版本直接連接互聯網,風險只會愈來愈高。仍然要保留自建環境嘅機構,應開始轉去 Subscription Edition;可以搬雲端嗰啲,就要評估 SharePoint Online。香港企業、學校同機構若設有對外開放嘅自建 SharePoint,今次最實際嘅次序係更新、調查、換金鑰,再安排舊版遷移。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook