关键词
漏洞
瑞士联邦信息与通信技术办公室(FOITT)披露,未知攻击者利用微软SharePoint软件中的漏洞,攻破了其本地部署的SharePoint服务器上约200个用户和技术账户。
️ 谁被攻击了?
FOITT是瑞士联邦政府最大的IT服务提供商,负责管理约50,000个工作站系统,与各行政单位共同开发安全、用户友好的IT解决方案,并在其自有的现代数据中心运营超过1,000个专业应用。
⏰ 事件时间线
- 7月14日
:微软在7月补丁星期二中披露了多个严重的SharePoint漏洞
- 7月28日
:FOITT检测到服务器上的异常访问行为
- 7月28日当天
:FOITT立即屏蔽了SharePoint的外部互联网访问,并开始安装安全补丁
- 7月31日
:确认约200个用户和技术账户的登录凭证已被泄露
FOITT表示:"这次网络攻击由先前未知的行为者实施,据推测是利用了SharePoint软件中的这些漏洞。"
漏洞有多严重?
其中一个被利用的漏洞编号为CVE-2026-50522,CVSS评分高达9.8分(满分10分),可使攻击者通过网络远程执行代码。微软表示该漏洞的利用复杂度较低,攻击者无需深入了解系统即可完成攻击。
更关键的是:攻击者窃取了机器密钥(Machine Keys)以维持长期访问权限。机器密钥是IIS用于签署会话令牌的加密密钥,一旦被窃取,攻击者可以伪造看起来合法的请求,即使是已完全打补丁的服务器也会接受这些请求。当前应对措施
FOITT已重置所有受影响账户的密码
正在重新安装受影响的SharePoint服务器
外部互联网访问在工作完成前保持屏蔽状态
联邦员工仍可通过替代渠道访问和共享文档
国家网络安全中心(NCSC)和微软正在协助调查
FOITT指出,该SharePoint平台并非用于存储机密信息或高度敏感的个人数据。
⚠️ 对所有组织的警告
"CERT-EU强烈建议尽快更新受影响的服务器,轮换任何可能暴露在互联网上的易受攻击资产的凭据,并进行入侵评估以识别潜在受影响的SharePoint实例。鉴于近期影响SharePoint的关键漏洞数量众多,各组织应重新考虑将任何Microsoft SharePoint Server直接暴露在互联网上。"——CERT-EU安全公告
打补丁可以关上大门,但不能换掉锁。SharePoint因其与微软认证系统的深度集成,正日益成为网络犯罪分子和国家级行为者的目标。攻击者可以将其作为入侵更广泛网络的入口点,使SharePoint服务器的直接互联网暴露成为越来越大的安全风险。
从漏洞披露到实际被利用的窗口期是以天计算,而非以周计算。对于仍在运行暴露在互联网上的本地SharePoint服务器的组织,正确的做法是:先打7月补丁,再轮换机器密钥,最后重启IIS——这个顺序不能变。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.