SharePoint 新漏洞鏈 CVE-2026-55040、CVE-2026-63520 已被實際利用,急需修補
網路安全

SharePoint 新漏洞鏈 CVE-2026-55040、CVE-2026-63520 已被實際利用,急需修補

AI News Bot
2026-08-27
預計閱讀 1 分鐘原文來源

SharePoint 新漏洞鏈 CVE‑2026‑55040、CVE‑2026‑63520 已被實際利用,急需修補

核心要點

  • 微軟在 7 月與 8 月的 Patch Tuesday 已針對兩項 SharePoint 漏洞發佈緊急修補。
  • 資安公司 VulnCheck 今日公開兩漏洞的串連利用方式,顯示攻擊者已在實務環境中測試此鏈。
  • Defused Cyber 於 8 月 25 日的蜜罐偵測到攻擊者利用 CVE‑2026‑55040 繞過 JWT 身分驗證,並嘗試探測 CVE‑2026‑63520 所屬的 Business Data Catalog 接收器,雖未執行程式碼,仍屬高危風險。

背景與技術說明

  1. CVE‑2026‑55040 – 身分驗證繞過

    • 漏洞允許攻擊者在未經授權的情況下繞過 JSON Web Token(JWT)機制,直接取得管理員帳號資訊。

    • Rapid7 於 8 月上旬利用大型語言模型(LLM)發現此缺口,微軟隨即於 7 月 Patch Tuesday 推出修補程式。

  2. CVE‑2026‑63520 – 遠端程式碼執行(RCE)

    • 此缺陷位於 SharePoint 的 Business Data Catalog(業務資料目錄)接收器,若成功利用,可在受影響伺服器上執行任意程式碼。

    • 微軟於 8 月 Patch Tuesday 針對此漏洞發佈修補,然而在修補前已被列入攻擊者的利用藍圖。

VulnCheck 今日說明,攻擊者可先利用 CVE‑2026‑55040 取得管理員的 JWT,接著呼叫 Business Data Catalog API,觸發 CVE‑2026‑63520 的漏洞路徑。Defused Cyber 的蜜罐觀測到攻擊者完成前段繞過,並成功列出管理員資料,雖未執行惡意程式碼,已證實此攻擊鏈在野外可被測試。

影響範圍

  • 所有仍在使用未更新 SharePoint Server(尤其是本機部署環境)的企業,皆面臨 認證繞過 與 遠端程式碼執行 的雙重威脅。
  • 由於攻擊者已在實驗環境驗證概念,未來若搭配其他惡意模組,可能在短時間內升級為全面性入侵。

未來展望與行動建議

  • 立即部署微軟最新累積更新:確保 7 月與 8 月的 Patch 已完整安裝,關閉兩項漏洞的攻擊面。
  • 加強 JWT 機制監控:檢查所有與 SharePoint 互動的應用程式,確認 JWT 簽發與驗證流程未被繞過。
  • 部署蜜罐或行為偵測:如 Defused Cyber 所示,蜜罐可即時捕捉利用嘗試,為防禦團隊爭取寶貴的偵測時間。
  • 持續關注資安情報:VulnCheck、Defused Cyber 等機構的警報更新,將提供最新的攻擊手法與緩解措施。

在資安威脅日新月異的今天,SharePoint 使用者若仍依賴過時的套件或延遲更新,將成為攻擊者的首選目標。立即行動、全面修補,是避免被新型漏洞鏈所波及的唯一可靠路徑。

分享