网络安全

攻击者测试可在 Microsoft SharePoint 服务器上实现远程命令执行的漏洞链

Defused 公司发现,在公开发布概念验证代码后,有人尝试将 Microsoft SharePoint 中的两个漏洞串联起来:其中一个用于绕过身份验证,另一个用于远程代码执行。该公司目前尚未在其蜜罐中发现命令执行,但互联网上暴露的 8,700 多台 SharePoint 服务器构成了重要的攻击面。

2026-08-26
2 分钟阅读
9 浏览量
فريق تحرير certi.news
攻击者测试可在 Microsoft SharePoint 服务器上实现远程命令执行的漏洞链

威胁情报公司 Defused 表示,攻击者已开始测试 Microsoft SharePoint 中的一条漏洞链。该漏洞链由两个漏洞组成,可能使攻击者能够在未受保护的服务器上远程执行代码。此前,针对这两个漏洞的概念验证(PoC)代码已被公开发布,从而降低了发起利用尝试所需的技术门槛。

漏洞链如何运作?

第一个漏洞,即 CVE-2026-55040,是 SharePoint JWT 令牌验证路径中的身份验证绕过漏洞。没有权限的攻击者可以利用该漏洞,以 SharePoint 网站用户或管理员的身份执行操作。

第二个漏洞,即 CVE-2026-63520,存在于 Business Connectivity Services(BCS)服务中。攻击者成功利用身份验证绕过漏洞后,可以利用第二个漏洞在目标 SharePoint 服务器上远程执行代码。

Rapid7 安全研究员 Stephen Fewer 于 8 月 11 日发布了漏洞链第一部分的概念验证代码;VulnCheck 研究员 Jonathan Peterson 则于 8 月 24 日发布了第二个漏洞的代码。Defused 表示,在 CVE-2026-55040 的 PoC 发布一天后,该代码实际上已被用于攻击。

目前发现了什么?

8 月 25 日,Defused 表示,其蜜罐发现了将两个漏洞结合使用的尝试。相关指标包括利用 JWT 绕过机制,随后对管理员账户进行密集侦察,并扫描与第二个漏洞相关的 Business Data Catalog。不过,该公司表示,截至其发布警告时,尚未发现代码执行。

非营利互联网安全组织 Shadowserver 正在跟踪网络上暴露的 8,700 多台 Microsoft SharePoint 服务器。现有数据没有说明其中有多少系统是蜜罐,也没有说明有多少服务器已经得到保护。

安全机构发出的警告

美国网络安全和基础设施安全局(CISA)于 8 月 18 日要求联邦机构和网络防御人员保护 SharePoint 服务器,以防范正在利用 CVE-2026-55040 发起的攻击。该机构还于 7 月 15 日警告称,另外三个漏洞——CVE-2026-32201、CVE-2026-45659 和 CVE-2026-56164——正被用于攻击暴露在互联网上的本地部署 SharePoint Server。

CISA 还确认,远程代码执行漏洞 CVE-2026-45659 自 7 月初以来已知被实际利用,目前正被用于与勒索软件相关的攻击。自 2021 年 11 月以来,该机构已将 Microsoft SharePoint 中 15 个被积极利用的漏洞列入清单,其中 8 个还与勒索软件团伙有关联。

为什么这条消息很重要?

这一进展的重要性在于,该漏洞链并不只依赖一个独立的远程执行漏洞,而是先绕过身份验证,再转向一个提供执行路径的组件。实际上,这意味着暴露的服务器管理员需要同时处理这两个漏洞,并审查登录尝试、管理员账户侦察活动以及 Business Data Catalog 活动。

CISA 建议安全团队参考 Microsoft 关于强化 SharePoint 的官方指南,除非确有必要,否则避免将 SharePoint 服务器直接暴露在互联网上。目前仍有一些问题尚未确定:Microsoft 将 CVE-2026-63520 归类为对攻击者具有吸引力的目标,但尚未将其列为已遭实际利用的漏洞;此外,Defused 目前尚未在其蜜罐中发现命令执行。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻