
SharePoint 兩漏洞可串連攻入 server:管理員要即刻更新同查入侵跡象
只影響自建 SharePoint Server,Microsoft 365 雲端版唔受影響
Microsoft 8 月更新修補咗 SharePoint Server 遠端執行程式碼漏洞 CVE-2026-63520。單獨睇,呢個漏洞利用難度較高,評分係 8.1;但 Rapid7 證實佢可以接上 7 月修補嘅 CVE-2026-55040,砌成一條毋須登入嘅遠端程式碼執行鏈。對外開放自建 SharePoint 嘅公司 IT、學校、非牟利機構同公共部門,呢次更新應該直接排入緊急工作。
兩個漏洞點樣接埋
第一步 CVE-2026-55040 出喺 SharePoint 驗證 JWT token 嘅流程。攻擊者只要預先知道目標用戶嘅識別資料,就有機會冒認普通用戶甚至管理員。跟住再利用 CVE-2026-63520 入面不安全嘅 .NET 類型處理問題,程式碼便可能以 SharePoint 網站服務帳戶嘅權限執行。呢個權限未必等同網域管理員,但已足以讀取網站資料、放置後門,再嘗試向內網其他系統移動。
呢條鏈同 7 月已遭攻擊者利用嘅 CVE-2026-56164、CVE-2026-58644、CVE-2026-50522 等漏洞係兩批問題,唔好因為裝過 7 月另一個緊急修補就當已經處理妥當。iThome 報道所講嘅今次組合,編號清楚係 CVE-2026-55040 加 CVE-2026-63520;前者負責繞過登入,後者先負責執行程式碼。

圖片:Rapid7
自建 Server 先受影響,SharePoint Online 冇份
共同受呢條攻擊鏈影響嘅版本包括 SharePoint Enterprise Server 2016、SharePoint Server 2019,同 SharePoint Server Subscription Edition。CVE-2026-63520 本身亦影響部分 Project Server 同 Office Web Apps Server,但 CVE-2026-55040 只影響 SharePoint,所以唔可以將同一條免登入攻擊鏈直接套落其他產品。
用緊 Microsoft 365 入面 SharePoint Online 嘅公司毋須安裝呢批 server 更新,亦唔屬今次漏洞範圍。要小心嘅係混合環境:公司文件可能大部分已搬上 Microsoft 365,但仍留住一個舊 SharePoint farm 跑內聯網、搜尋或者舊 workflow。只要嗰個入口仍然由公網直達,就照樣係攻擊面。
修補次序:先處理對外入口,再補齊全個 farm
管理員應先盤點所有 SharePoint farm、節點、公開網址同 reverse proxy 規則。直接對外而又未能即時更新嘅入口,先暫停公開存取,或者限於 VPN、指定 IP 同經預先驗證嘅 reverse proxy 使用。 跟住安裝 8 月累積更新:Subscription Edition 用 KB5002893,完成後版本應達 16.0.19725.20522;SharePoint 2019 用 KB5002894 同 KB5002896,版本應達 16.0.10417.20198;SharePoint 2016 用 KB5002905 同 KB5002906,版本應達 16.0.5565.1001。
SharePoint 更新係累積式,裝妥 8 月最新套件會包括早前修補,包括 CVE-2026-55040。2016 同 2019 有核心及語言相關套件,唔好只見其中一個安裝成功就收工;所有 farm 節點都要升到一致版本,再按 Microsoft 指引完成設定升級同健康檢查。2016 同 2019 已喺 2026 年 7 月 14 日終止支援,今次有更新亦唔代表往後繼續有保障,仍然使用嘅機構要安排升上 Subscription Edition 或遷移服務。
暫未見實際攻擊,但公開程度已經升高
截至 8 月 12 日,CISA 嘅 CVE 資料仍把兩個漏洞標作未見實際利用,Rapid7 亦冇話完整攻擊鏈已經有人攞嚟攻擊。Rapid7 已公開 CVE-2026-55040 嘅技術分析同概念驗證畫面,但表示 CVE-2026-63520 嘅完整技術細節會押後最多 30 日。即係研究團隊已證明串連可行,部分材料亦已公開,但驗證繞過 PoC 已經公開,但完整攻擊鏈未公開,亦未見有人實際利用;呢三個狀態要分清楚。
呢段空檔唔適合用嚟觀望。攻擊者未必要等 Rapid7 發表完整資料,亦可以自己逆向分析更新。尤其 SharePoint 同 Active Directory、內部文件庫及服務帳戶連得好深,攻入一部 server 嘅後果通常唔止一個網站停機咁簡單。
點查有冇入侵跡象
今次暫時冇一套官方公布、可直接對照嘅專屬入侵指標,所以唔好淨係靠封鎖幾個 IP。先翻查 IIS 同 SharePoint 記錄,留意來源陌生、時間異常或者身份與操作對唔上嘅請求;再檢查網站目錄有冇新出現或最近改動嘅 ASPX 等檔案、SharePoint 管理員權限有冇異常變動,同服務帳戶有冇突然存取大量內容或連去平時唔會接觸嘅內網主機。
Microsoft 過往嘅 SharePoint web shell 獵查指引亦建議盯住 IIS worker process w3wp.exe。如果佢無故開出 cmd.exe、PowerShell 或其他系統工具,或者向 SharePoint 網頁目錄寫入 script,風險相當高。發現呢類情況,應隔離主機、保留記錄同磁碟證據,再由事故應變人員判斷影響範圍;單純裝補丁唔會清走攻擊者已放低嘅後門。
對外開放方式都要一併執
如果員工只係間中由外面存取內聯網,SharePoint farm 直接放上公網通常唔值博。較穩陣嘅做法係經 VPN、Zero Trust access gateway,或者有預先驗證能力嘅 reverse proxy 先放行,再用 firewall 阻止外面繞過呢層直接連到 SharePoint。混合環境亦應只開真正要用嘅 443 流量同來源,唔好因為遷移時方便就長期保留寬鬆規則。
暫時未見 HKCERT 發出針對呢兩個 CVE 嘅警報,亦冇可信資料證明香港已有受害個案。管理員而家可以做嘅好直接:確認有冇自建 SharePoint、補齊 8 月更新、查 IIS 同端點記錄,再收窄所有公網入口。等到有本地事故先郁手,時間通常已經唔夠。
參考來源
- iThome — 兩個SharePoint資安漏洞可被串連,未經身分驗證的攻擊者可遠端執行任意程式碼 — original report
- CVE-2026-63520: Microsoft SharePoint Remote Code Execution — 漏洞發現者披露攻擊鏈、影響、公開狀態、修補套件同版本資料。
- CVE-2026-55040: Microsoft SharePoint JWT Token Authentication Bypass — 漏洞發現者解釋驗證繞過條件、PoC 公開程度同 7 月修補資料。
- Microsoft Security Update Guide:CVE-2026-63520 — Microsoft 官方漏洞公告,用嚟核對評分、受影響產品同更新狀態。
- Microsoft Security Update Guide:CVE-2026-55040 — Microsoft 官方公告,用嚟確認驗證繞過漏洞嘅產品範圍。
- SharePoint updates — Microsoft 官方更新紀錄,列出各版本 2026 年 8 月套件、build number 同累積更新規則。
- Stopping attacks against on-premises Exchange Server and SharePoint Server with AMSI — Microsoft 官方獵查指引,支援檢查 w3wp.exe 子程序同 SharePoint 目錄異常檔案嘅建議。
- Microsoft products reaching end of support in 2026 — Microsoft 官方生命周期資料,確認 SharePoint Server 2016 同 2019 已終止支援。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







