关键词
漏洞
安全公司Rapid7本周早些时候公开了一个微软SharePoint认证绕过漏洞的概念验证(PoC)代码,仅仅一天之后,攻击者就开始在真实环境中利用该漏洞发起攻击。
该漏洞编号为CVE-2026-55040,CVSS评分高达9.1分,属于严重级别。它允许未经认证的攻击者绕过SharePoint的身份验证机制,冒充任意用户甚至管理员执行操作。
![]()
漏洞原理:JWT验证链中的四个缺陷
Rapid7的研究人员发现,该漏洞源于SharePoint在JWT令牌验证管道中的多个缺陷。攻击者可以通过以下步骤伪造有效的JWT令牌:
设置JWT头部的算法为
alg: none,无需签名伪造x5t头部指向SharePoint自身的STS证书指纹
利用解析的证书不在可信列表中的缺陷,使issuer被接受
使用非空但无效的签名值(如AAAA),绕过签名验证
根据KEVIntel捕获的遥测数据,自2026年7月19日以来共记录了12次利用尝试。其中8次发生在8月12日至13日——恰好是Rapid7发布PoC之后。
攻击来自8个不同的IP地址,分布在5个国家和地区,包括中国香港、日本、荷兰、中国台湾和美国。
️ ✅ 修复建议
微软已在2026年7月的Patch Tuesday更新中修复了该漏洞。鉴于攻击活动正在激增,强烈建议:
- ⚠️ 立即更新
SharePoint Server至最新版本
- 检查日志
中是否有异常的JWT令牌和认证请求
- ️ 限制暴露面
,避免SharePoint实例直接暴露在公网
提醒:PoC代码的公开往往会加速漏洞的武器化进程。企业应在补丁发布后第一时间部署修复,而不是等到PoC出现后才行动。
![]()
安全圈
![]()
网罗圈内热点 专注网络安全
实时资讯一手掌握!
![]()
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.