SharePoint Server 零日漏洞被积极利用:CISA 警告 IIS 密钥被窃以规避补丁

网络安全 Aug 25, 2026加入收藏

SharePoint Server 零日漏洞被积极利用:CISA 警告 IIS 密钥被窃以规避补丁
插图 : Momiji Shirogane

攻击者正在积极利用SharePoint Server本地版中的漏洞来获取Farm Administrator权限,并窃取IIS机器密钥以在应用修复程序后维持其访问权限。

当前情况

CISA(网络安全与基础设施安全局)发布警报,指出 SharePoint Server 本地版(非 SharePoint Online/Microsoft 365)正被主动利用漏洞攻击。攻击者针对特定 CVE 漏洞,试图获取 Farm Administrator(SharePoint 农场管理员)权限——这是 SharePoint 中最高级别的访问权限。

此次攻击活动的特点:攻击者窃取 IIS(Internet Information Services)机器密钥,以确保其持久化访问。这些密钥可用于解密 Windows 认证令牌并伪造新的有效令牌——这意味着,即使应用补丁,攻击者仍可持续访问,前提是密钥未在修复后重新生成。

影响范围

仅限 SharePoint Server 本地版。受影响的包括大型企业、政府机构及自行维护 SharePoint 农场而未迁移至 Microsoft 365 的机构。

事实 vs 分析

事实:

  • CISA 确认该漏洞正被主动利用
  • 攻击向量:针对 SharePoint 本地版 Farm Admin 权限提升的 CVE 漏洞
  • 持久化手法:窃取 IIS 机器密钥

分析: 窃取 IIS 密钥的手法极其隐蔽。仅应用补丁无法驱逐已窃取密钥的攻击者:只要密钥未重新生成,攻击者仍可伪造有效令牌。这种持久化访问可能在修复后数周内仍然有效,若忽略此步骤。

立即行动

1. 在 SharePoint 本地服务器上应用 CISA 公告中提及的 CVE 漏洞补丁\n2. 在补丁后 **务必** 重新生成 IIS 机器密钥——此步骤常被忽略\n3. 审查 SharePoint 日志,检测异常的 Farm Admin 连接\n4. 重新评估本地部署策略:每月未迁移至云端,攻击面持续扩大

Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

4 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息