SharePoint 兩漏洞串成免登入 RCE:自建 Server 要補兩批更新
Tech News

SharePoint 兩漏洞串成免登入 RCE:自建 Server 要補兩批更新

圖片:via iThome — https://www.ithome.com.tw/news/178118
TechLab 編輯部(譯)·

公開 PoC 隔日已有掃描跡象,暫未證明成功入侵

公開 PoC 後一日,蜜罐已見到有人試門鎖

Rapid7 喺 8 月 11 日公開 SharePoint 身分驗證繞過漏洞 CVE-2026-55040 嘅技術分析同概念驗證程式碼。iThome 報道,威脅情報公司 Defused Cyber 隔日已經喺蜜罐見到疑似直接沿用呢份 PoC 嘅請求。PoC 公開後一日就有人試,反映攻擊者往往快過管理員安排維護同更新。不過現階段公開證據主要得單一蜜罐來源,證明到有人嘗試利用,未足以確認邊間機構已經成功俾人入侵。

Rapid7 整理 SharePoint 兩個漏洞由研究、通報到公開修補嘅時間線

圖片:Rapid7

兩個漏洞接起上嚟,密碼同登入程序都可以繞過

第一截 CVE-2026-55040 出事喺 SharePoint 驗證 JWT 嘅流程。Rapid7 指出,當中幾層簽署、憑證同發行者檢查一齊失守,遠端攻擊者可以偽造身分,扮成一般用家甚至網站管理員。第二截 CVE-2026-63520 就藏喺 Business Connectivity Services,涉及唔安全嘅 .NET 類型建立。Rapid7 示範嘅攻擊鏈會先假冒有權限嘅帳戶,再觸發程式碼執行,最後以 SharePoint 網站服務帳戶嘅權限喺 server 做嘢,全程毋須知道真正密碼。

SharePoint Online 唔喺名單,自建 Server 先要即刻處理

受影響嘅 SharePoint 產品係 SharePoint Enterprise Server 2016、SharePoint Server 2019 同 SharePoint Server Subscription Edition。Microsoft 嘅漏洞頁只列出呢幾款 server 產品,所以用緊 Microsoft 365 SharePoint Online 嘅租戶唔屬於今次範圍;混合部署就要逐部點算,唔好見到 Microsoft 365 授權就當內部冇舊 server。香港企業、學校同機構如果仲有自建 SharePoint,尤其係直接向互聯網開放嘅入口,修補優先次序應該擺到最前。

7 月同 8 月更新都要對,唔好淨係裝最新見到嗰個

CVE-2026-55040 嘅 7 月修補包分別係 Subscription Edition KB5002882、Server 2019 KB5002883、Server 2016 KB5002891。CVE-2026-63520 嘅 8 月更新就係 Subscription Edition KB5002893;Server 2019 要留意 KB5002894、KB5002896;Server 2016 就有 KB5002905、KB5002906。Microsoft 特別講明,同一產品若果列出多個適用套件,就要全部安裝。管理員應按 farm 內實際裝咗嘅元件核對更新紀錄,完成後確認所有節點版本一致,再跑 SharePoint Products Configuration Wizard 或相應升級程序。

裝完更新,仍然要翻查有冇人早一步入過嚟

排查可以先由 8 月 11 日前後嘅 IIS access log、SharePoint ULS log、EDR 同 Windows 程序紀錄落手。Rapid7 公開流程會先讀取 SharePoint STS 資料,再用偽造 Bearer token 存取要登入嘅 API;所以同一陌生外部 IP 短時間先碰 /_layouts/15/metadata/json/1,跟住以高權限身分存取 API,係值得拉埋一齊查嘅訊號,但單獨見到呢條路徑唔等同中招。亦要追查 SharePoint application pool 身分有冇啟動 PowerShell、命令列工具、下載程式或建立異常對外連線,再核對近期新增帳戶、權限改動同可疑檔案。

微軟標示未受利用,唔代表蜜罐警報可以當冇事

截至 8 月 13 日,Microsoft 漏洞頁仍然將兩個 CVE 標成未確認受利用,CISA KEV 目錄亦未收錄佢哋;呢點同 Defused Cyber 見到利用嘗試冇直接衝突,因為掃描、嘗試利用同成功控制 server 係三個層次。實務上最穩陣嘅做法係當公開 PoC 已經令門檻大幅降低,先修補同排查,再等更多監測來源交叉確認攻擊規模。

舊版已經停止支援,今次更新唔代表之後仲會有補丁

SharePoint Server 2016 同 2019 已喺 2026 年 7 月 14 日結束支援,今次仍然有 8 月安全更新係額外警號,唔應理解成舊版往後照樣有人補洞。仲留喺呢兩代嘅機構,短期要先封好今次漏洞;中期就要升去 Subscription Edition,或者重新評估有冇條件搬去 SharePoint Online。繼續公開一部失去恆常支援、又連住內部身分系統嘅協作 server,維護風險只會愈積愈多。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook