TECHNOLOGY
Microsoft确认SharePoint Server与AD FS漏洞已被利用,应立即提高补丁优先级

- 核查时间: 2026-07-15 14:16 KST
- 核查依据: Microsoft 7月14日官方安全更新数据,以及同日更新的CISA KEV目录
不能因为其中一个评分看起来是中等,就等到下次例行维护。 Microsoft在7月14日将SharePoint Server的CVE-2026-56164和AD FS的CVE-2026-56155标记为已被实际利用。CISA同日把两项加入KEV目录。
SharePoint漏洞可由未认证攻击者通过网络利用,复杂度低且不需要用户操作。AD FS漏洞需要已获低权限的本地攻击者,但成功后可能取得管理员权限。
确认利用不等于每台服务器都已失陷,而是要求改变处置顺序。 自建这些服务的政府、学校、医院和企业应把资产盘点、补丁、暴露面收缩和证据保存合并处理。
哪些漏洞已被实际利用
- CVE-2026-56164:SharePoint关键功能缺少认证。CVSS为5.3,但已确认利用;CISA为美国联邦民用机构设定7月17日期限。
- CVE-2026-56155:AD FS访问控制粒度不足。CVSS为7.8;美国联邦机构期限为7月28日。
- 这些期限约束美国联邦民用机构,并非全球法律期限,但对所有运营者都是强烈的优先级信号。
先区分受影响的环境
- SharePoint:Microsoft列出Enterprise Server 2016、Server 2019和Subscription Edition。该通告未把SharePoint Online列为受影响产品。
- AD FS:列出的版本包括Windows Server 2012、2012 R2、2016、2019、2022和2025等。先确认是否实际部署AD FS角色。
- 个人设备:仅使用Microsoft 365且不自建服务器的家庭用户无需安装服务器补丁,应联系工作或学校账户的管理员。
今天应完成的六个步骤
- 固定资产和负责人:列出每个本地SharePoint场和AD FS服务器的版本、公开地址、暴露情况和责任团队。
- 优先更新SharePoint:2016对应KB5002891,2019对应KB5002883,Subscription Edition对应KB5002882。按官方说明备份、安装并验证场的版本和健康状态。
- 用AMSI加强:启用SharePoint和IIS工作进程内存扫描,把Request Body Scan设为Full。它不能替代补丁。
- 更新AD FS主机:安装与服务器版本匹配的7月Windows安全更新,提前确认重启、冗余和回滚。
- 保存证据:保留IIS、SharePoint、Windows事件、认证和管理日志。异常登录、提权、新管理员或异常管理操作应转入事件响应。
- 安装后验证:测试SharePoint搜索、上传、登录,以及AD FS登录和令牌签发;记录KB、时间、责任人和测试结果。
普通用户和服务商要看什么
- 员工和学生不要通过消息链接“安装补丁”或重设密码,只使用官方门户与帮助台。
- 服务商应提供受影响服务器、已装KB、完成时间、重启与服务测试结果,不能只说开启了自动更新。
- 若管理界面直接暴露在公网,应在补丁之外重新检查VPN、访问控制和允许列表。
避免夸大解读的判断标准
- 不要让SharePoint的5.3或Moderate标签盖过已确认利用和未认证网络路径。
- 全球确认利用并不能证明某个具体机构已经失陷。
- 不要混淆SharePoint Online与本地SharePoint Server。
- AMSI不能替代补丁,补丁也不能排除更早的入侵。
官方与一手资料
- Microsoft Security Update Guide: CVE-2026-56164 (SharePoint Server)
- Microsoft Security Update Guide: CVE-2026-56155 (AD FS)
- Microsoft July 2026 security update data (official CVRF API)
- CISA Known Exploited Vulnerabilities Catalog
- Microsoft: Configure AMSI integration with SharePoint Server
一句话判断: 如果运营SharePoint Server或AD FS,应立即确定版本,优先更新SharePoint,并在核对AMSI、日志和实际服务路径后再关闭任务。