网络安全 Aug 25, 2026加入收藏

攻击者正在积极利用SharePoint Server本地版中的漏洞来获取Farm Administrator权限,并窃取IIS机器密钥以在应用修复程序后维持其访问权限。
CISA(网络安全与基础设施安全局)发布警报,指出 SharePoint Server 本地版(非 SharePoint Online/Microsoft 365)正被主动利用漏洞攻击。攻击者针对特定 CVE 漏洞,试图获取 Farm Administrator(SharePoint 农场管理员)权限——这是 SharePoint 中最高级别的访问权限。
此次攻击活动的特点:攻击者窃取 IIS(Internet Information Services)机器密钥,以确保其持久化访问。这些密钥可用于解密 Windows 认证令牌并伪造新的有效令牌——这意味着,即使应用补丁,攻击者仍可持续访问,前提是密钥未在修复后重新生成。
仅限 SharePoint Server 本地版。受影响的包括大型企业、政府机构及自行维护 SharePoint 农场而未迁移至 Microsoft 365 的机构。
事实:
分析: 窃取 IIS 密钥的手法极其隐蔽。仅应用补丁无法驱逐已窃取密钥的攻击者:只要密钥未重新生成,攻击者仍可伪造有效令牌。这种持久化访问可能在修复后数周内仍然有效,若忽略此步骤。
1. 在 SharePoint 本地服务器上应用 CISA 公告中提及的 CVE 漏洞补丁\n2. 在补丁后 **务必** 重新生成 IIS 机器密钥——此步骤常被忽略\n3. 审查 SharePoint 日志,检测异常的 Farm Admin 连接\n4. 重新评估本地部署策略:每月未迁移至云端,攻击面持续扩大
本文由人工智能撰写,并经人工编辑审核。