
SharePoint 漏洞已遭利用:更新完仍要換 machine keys
只影響自建 Server,SharePoint Online 今次唔受牽連
CVE-2026-50522 唔再係紙上風險。iThome 報道,美國 CISA 喺 7 月 22 日將佢加入已知遭利用漏洞清單 KEV,要求美國聯邦民政機構喺 7 月 25 日前處理。呢個限期只係美國聯邦機構嘅行政要求,香港機構冇同樣法定限期;不過漏洞已經有人利用,任何對外開放嘅自建 SharePoint 都應該盡快處理。
今次中招嘅係自建 SharePoint Server
受影響產品包括 SharePoint Server 2016、SharePoint Server 2019 同 SharePoint Server Subscription Edition。Microsoft 嘅受影響產品清單冇包括 SharePoint Online,所以一般 Microsoft 365 租戶毋須因為呢宗漏洞停用雲端 SharePoint。企業用混合架構就要再查清楚:雲端服務冇中招,唔代表機房入面嗰套舊 SharePoint Server 同對外入口一樣安全。
CVE-2026-50522 係反序列化漏洞,CVSS 評分達 9.8。簡單講,server 將外來資料還原成程式物件嗰陣處理得唔安全,攻擊者有機會經網上執行程式碼。watchTowr 話公開 PoC 出現後幾個鐘,佢哋嘅誘捕網絡已錄得成功利用;Defused Cyber 亦話捕捉到嘅可疑請求冇帶登入資料。技術觀察主要來自兩間保安公司,暫時唔應自行推斷攻擊者身份或者受害規模。
點解裝完更新都未算完
今次最麻煩嘅位係攻擊者嘗試取走 SharePoint machine keys。呢批金鑰會用嚟驗證同保護 ASP.NET 資料;watchTowr 嘅觀察顯示,攻擊者一旦攞到金鑰,就可能偽造系統接受嘅認證資料,再冒充有權限嘅身份存取網站同文件。安全更新可以堵塞原本入口,但唔會令早已外洩嘅金鑰自動失效,所以「裝咗 patch」同「部機已經乾淨」係兩個獨立判斷。
呢點亦解釋咗點解重啟 server 或確認更新版本仍然唔夠。如果攻擊者喺修補前已經入過系統,佢可能留低 web shell、排程工作、額外帳戶或者其他存取方法;就算冇持續程式留低,未輪換嘅 machine keys 仍然可以繼續帶來風險。所以 CERT-EU 建議,曾經直接連接互聯網嘅系統要先做入侵評估,再輪換相關憑證。
管理員而家要做三件事
第一,盤點所有 SharePoint farm、版本同對外入口,尤其係放喺 reverse proxy、VPN 或防火牆後面但仍可由外部到達嘅節點。第二,按版本安裝 7 月 14 日更新:Subscription Edition 用 KB5002882、Server 2019 用 KB5002883、Server 2016 用 KB5002891,同時要跟足各 KB 嘅相依更新同 farm 更新程序。未能即時修補嘅 server 應先收窄外部存取,唔好繼續直接擺出互聯網。
第三,由最遲 7 月 17 日起查 IIS/SharePoint log、EDR 記錄、可疑登入、異常子程序、新增檔案同權限變動,亦要保存證據再清理。只要系統曾經對外開放,或者調查發現可疑活動,就應輪換 machine keys 同受影響憑證。較新更新已加入自動 machine key rotation;管理員亦可按 Microsoft 文件手動觸發輪換工作,但做之前要確認整個 farm 嘅更新狀態,避免各節點用緊唔一致嘅金鑰。
舊版同日完支援,修完都要諗下一步
仲有一個容易忽略嘅背景:SharePoint Server 2016 同 2019 已喺 2026 年 7 月 14 日結束支援,啱啱就係今次安全更新推出嗰日。裝好呢個 patch 只係處理眼前危機,長遠繼續將兩個舊版本直接連接互聯網,風險只會愈來愈高。仍然要保留自建環境嘅機構,應開始轉去 Subscription Edition;可以搬雲端嗰啲,就要評估 SharePoint Online。香港企業、學校同機構若設有對外開放嘅自建 SharePoint,今次最實際嘅次序係更新、調查、換金鑰,再安排舊版遷移。
參考來源
- iThome — CISA將微軟近日修補的SharePoint重大漏洞列KEV — original report
- Microsoft Security Update Guide:CVE-2026-50522 — Microsoft 官方漏洞資料,核對漏洞類型、嚴重程度同受影響產品。
- Microsoft:2026 年 7 月 Office/SharePoint 更新清單 — 官方列出 Subscription Edition、Server 2019 同 Server 2016 對應嘅安全更新。
- Microsoft:SharePoint Server Subscription Edition KB5002882 — 核對 Subscription Edition 修補套件、版本要求同安裝注意事項。
- CERT-EU:Microsoft SharePoint 重大漏洞警報 — 列明三個受影響版本,並建議更新、入侵評估同輪換憑證。
- Microsoft:SharePoint machine keys 管理同輪換 — 官方解釋自動及手動 machine key rotation 功能,支援管理員處理金鑰外洩風險。
- Microsoft:2026 年結束支援產品清單 — 確認 SharePoint Server 2016 同 2019 已喺 2026 年 7 月 14 日結束支援。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







