CISA 发出警报:三个 SharePoint 漏洞正被主动利用

网络安全 Jul 17, 2026加入收藏

CISA 发出警报:三个 SharePoint 漏洞正被主动利用
插图 : Momiji Shirogane

CISA 将三个 SharePoint 漏洞添加到其 KEV 目录中——已确认在自然环境中被利用。另有两个关键漏洞仍待修复。以下是需要立即打补丁的内容。

事实

美国网络安全与基础设施安全局(CISA)发布了一份警报,指出三个正在被实际利用的SharePoint漏洞。这些漏洞已被加入已知被利用漏洞(KEV)目录,根据美国联邦机构指令BOD 22-01,所有联邦机构必须在21天内完成修补。

在同一份公告中,《The Register》指出,另外两个严重漏洞(尚未列入KEV)若被利用,可能会进一步扩大攻击面。

影响范围

  • 本地SharePoint Server:所有受支持版本(订阅版、2019、2016)。目前的主动攻击主要集中于此。
  • SharePoint Online:微软负责云端修复,用户无需采取任何操作。
  • 混合环境:风险特别高——本地环境的入口点被突破后,可能进一步渗透至混合身份系统,最终影响Entra ID / Microsoft 365。

政府机构、高校、律师事务所和工业企业仍是SharePoint本地部署的主要历史目标。

分析

自2019年以来(如仍被利用的CVE-2019-0604),SharePoint一直是首选攻击目标,尤其是在2025年夏天的ToolShell攻击浪潮后。攻击模式稳定:

  • SharePoint服务器直接暴露在互联网上(十年来的错误做法,至今仍有发生)。
  • 修补流程繁重(应用回归测试、停机、依赖自定义InfoPath / SPFx表单)。
  • AD中存在高权限服务账户,使SharePoint成为优秀的横向移动跳板。

当前的三个漏洞延续了这一模式。这不是一个引人注目的漏洞,而是一次运营提醒:维护本地SharePoint的安全状态是一项全职工作,而非附带任务。

立即行动

  • 立即应用微软为CISA所列CVE发布的补丁(参考CISA公告与7月Patch Tuesday)。
  • 检查互联网暴露情况:未经WAF或前置MFA保护的本地SharePoint服务器无异于赌博。应通过反向代理或零信任网络访问(ZTNA)隐藏。
  • 审计IIS/ULS日志:检查过去30天内的日志,寻找CISA发布的已知入侵指标(IoC)。
  • 轮换密钥(machineKey、服务账户等)如怀疑已被入侵。
  • 长期规划:在可能的情况下,规划迁移至SharePoint Online或其他替代方案——本地部署产品的安全维护负担只会持续增加。
Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
这篇文章对您有帮助吗?

18 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息