預計閱讀 1 分鐘原文來源
SharePoint 新漏洞鏈 CVE‑2026‑55040、CVE‑2026‑63520 已被實際利用,急需修補
核心要點
- 微軟在 7 月與 8 月的 Patch Tuesday 已針對兩項 SharePoint 漏洞發佈緊急修補。
- 資安公司 VulnCheck 今日公開兩漏洞的串連利用方式,顯示攻擊者已在實務環境中測試此鏈。
- Defused Cyber 於 8 月 25 日的蜜罐偵測到攻擊者利用 CVE‑2026‑55040 繞過 JWT 身分驗證,並嘗試探測 CVE‑2026‑63520 所屬的 Business Data Catalog 接收器,雖未執行程式碼,仍屬高危風險。
背景與技術說明
-
CVE‑2026‑55040 – 身分驗證繞過
-
漏洞允許攻擊者在未經授權的情況下繞過 JSON Web Token(JWT)機制,直接取得管理員帳號資訊。
-
Rapid7 於 8 月上旬利用大型語言模型(LLM)發現此缺口,微軟隨即於 7 月 Patch Tuesday 推出修補程式。
-
-
CVE‑2026‑63520 – 遠端程式碼執行(RCE)
-
此缺陷位於 SharePoint 的 Business Data Catalog(業務資料目錄)接收器,若成功利用,可在受影響伺服器上執行任意程式碼。
-
微軟於 8 月 Patch Tuesday 針對此漏洞發佈修補,然而在修補前已被列入攻擊者的利用藍圖。
-
VulnCheck 今日說明,攻擊者可先利用 CVE‑2026‑55040 取得管理員的 JWT,接著呼叫 Business Data Catalog API,觸發 CVE‑2026‑63520 的漏洞路徑。Defused Cyber 的蜜罐觀測到攻擊者完成前段繞過,並成功列出管理員資料,雖未執行惡意程式碼,已證實此攻擊鏈在野外可被測試。
影響範圍
- 所有仍在使用未更新 SharePoint Server(尤其是本機部署環境)的企業,皆面臨 認證繞過 與 遠端程式碼執行 的雙重威脅。
- 由於攻擊者已在實驗環境驗證概念,未來若搭配其他惡意模組,可能在短時間內升級為全面性入侵。
未來展望與行動建議
- 立即部署微軟最新累積更新:確保 7 月與 8 月的 Patch 已完整安裝,關閉兩項漏洞的攻擊面。
- 加強 JWT 機制監控:檢查所有與 SharePoint 互動的應用程式,確認 JWT 簽發與驗證流程未被繞過。
- 部署蜜罐或行為偵測:如 Defused Cyber 所示,蜜罐可即時捕捉利用嘗試,為防禦團隊爭取寶貴的偵測時間。
- 持續關注資安情報:VulnCheck、Defused Cyber 等機構的警報更新,將提供最新的攻擊手法與緩解措施。
在資安威脅日新月異的今天,SharePoint 使用者若仍依賴過時的套件或延遲更新,將成為攻擊者的首選目標。立即行動、全面修補,是避免被新型漏洞鏈所波及的唯一可靠路徑。
分享