본문으로 이동
ONEPRESS

TECHNOLOGY

Microsoft确认SharePoint Server与AD FS漏洞已被利用,应立即提高补丁优先级

科技简报
按语言查看简报
两名IT人员在明亮的公共服务机房共同检查服务器机柜和管理屏幕
ONEPRESS技术与公共安全图片,重点呈现真实运维环境中的服务器更新核查。
  • 核查时间: 2026-07-15 14:16 KST
  • 核查依据: Microsoft 7月14日官方安全更新数据,以及同日更新的CISA KEV目录

不能因为其中一个评分看起来是中等,就等到下次例行维护。 Microsoft在7月14日将SharePoint Server的CVE-2026-56164和AD FS的CVE-2026-56155标记为已被实际利用。CISA同日把两项加入KEV目录。

SharePoint漏洞可由未认证攻击者通过网络利用,复杂度低且不需要用户操作。AD FS漏洞需要已获低权限的本地攻击者,但成功后可能取得管理员权限。

确认利用不等于每台服务器都已失陷,而是要求改变处置顺序。 自建这些服务的政府、学校、医院和企业应把资产盘点、补丁、暴露面收缩和证据保存合并处理。

哪些漏洞已被实际利用

  • CVE-2026-56164:SharePoint关键功能缺少认证。CVSS为5.3,但已确认利用;CISA为美国联邦民用机构设定7月17日期限。
  • CVE-2026-56155:AD FS访问控制粒度不足。CVSS为7.8;美国联邦机构期限为7月28日。
  • 这些期限约束美国联邦民用机构,并非全球法律期限,但对所有运营者都是强烈的优先级信号。

先区分受影响的环境

  • SharePoint:Microsoft列出Enterprise Server 2016、Server 2019和Subscription Edition。该通告未把SharePoint Online列为受影响产品。
  • AD FS:列出的版本包括Windows Server 2012、2012 R2、2016、2019、2022和2025等。先确认是否实际部署AD FS角色。
  • 个人设备:仅使用Microsoft 365且不自建服务器的家庭用户无需安装服务器补丁,应联系工作或学校账户的管理员。

今天应完成的六个步骤

  1. 固定资产和负责人:列出每个本地SharePoint场和AD FS服务器的版本、公开地址、暴露情况和责任团队。
  2. 优先更新SharePoint:2016对应KB5002891,2019对应KB5002883,Subscription Edition对应KB5002882。按官方说明备份、安装并验证场的版本和健康状态。
  3. 用AMSI加强:启用SharePoint和IIS工作进程内存扫描,把Request Body Scan设为Full。它不能替代补丁。
  4. 更新AD FS主机:安装与服务器版本匹配的7月Windows安全更新,提前确认重启、冗余和回滚。
  5. 保存证据:保留IIS、SharePoint、Windows事件、认证和管理日志。异常登录、提权、新管理员或异常管理操作应转入事件响应。
  6. 安装后验证:测试SharePoint搜索、上传、登录,以及AD FS登录和令牌签发;记录KB、时间、责任人和测试结果。

普通用户和服务商要看什么

  • 员工和学生不要通过消息链接“安装补丁”或重设密码,只使用官方门户与帮助台。
  • 服务商应提供受影响服务器、已装KB、完成时间、重启与服务测试结果,不能只说开启了自动更新。
  • 若管理界面直接暴露在公网,应在补丁之外重新检查VPN、访问控制和允许列表。

避免夸大解读的判断标准

  • 不要让SharePoint的5.3或Moderate标签盖过已确认利用和未认证网络路径。
  • 全球确认利用并不能证明某个具体机构已经失陷。
  • 不要混淆SharePoint Online与本地SharePoint Server。
  • AMSI不能替代补丁,补丁也不能排除更早的入侵。

官方与一手资料

一句话判断: 如果运营SharePoint Server或AD FS,应立即确定版本,优先更新SharePoint,并在核对AMSI、日志和实际服务路径后再关闭任务。