安全研究人员发现了一种方法,能够以任意用户(包括管理员)的身份进入微软SharePoint服务器,且无需任何有效账户。值得注意的是,这项发现中有相当一部分工作是由AI代理完成的。 该漏洞编号为CVE-2026-55040,CVSS评分为9.1,影响SharePoint Server Subscription Edition、SharePoint Server 2019以及SharePoint Server 2016。微软的受影响产品列表仅涵盖这三个本地部署版本,SharePoint Online并不在其中。 该漏洞允许远程未认证攻击者冒充指定用户的身份。攻击有一个前提条件:入侵者必须知道他们想要冒充的账户,要么通过该账户的Active Directory安全标识符(SID),要么通过其用户主体名称(UPN),后者格式类似于电子邮件地址。 Rapid7随后将该身份绕过漏洞与另一个远程代码执行漏洞串联利用,在没有任何凭证的情况下在服务器上执行了代码。微软与该公司于8月11日披露了第二个漏洞,编号为CVE-2026-63520(CVSS评分为8.1),该漏洞是SharePoint业务连接服务中不安全的.NET类型实例化问题。 利用该漏洞可以以站点背后的Windows服务账户身份运行攻击者代码。其影响范围比身份绕过漏洞更广:不仅影响Subscription Edition、2019和2016版本,还影响Project Server 2013 Service Pack 1和Office Web Apps 2013 Service Pack 1。 Rapid7表示该漏洞已修复,但截至发稿时,微软的SharePoint更新历史中尚未列出任何版本的8月更新包,因此包含修复的构建版本号尚未公开。 任何运行本地SharePoint的机构都应确认已安装7月更新,Rapid7表示该更新能够切断攻击链,并在8月更新发布后立即应用。美国CISA于7月14日表示,该身份绕过漏洞尚未被已知利用。 该身份绕过问题位于SharePoint的JSON Web Token(JWT)验证流程中。Rapid7表示,该流程中的多个问题允许未认证攻击者以目标用户身份进行操作。其概念验证会查询目标的域信息,以验证攻击的可行性。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.