如果你以为给SharePoint服务器打上七月的安全补丁就万事大吉,那可能要重新考虑了——攻击者已经找到一种方法,在补丁生效后仍然赖在系统里不走。安全公司Resecurity最新发布的报告显示,微软SharePoint Server正被多个网络攻击团伙盯上,他们不光能远程执行任意代码、植入永久性的Web Shell,还会偷走一部分你根本换不了的东西:IIS服务器的机器密钥。

这次事件的核心是三个被正式编号的漏洞:CVE-2026-32201、CVE-2026-45659和CVE-2026-56164。它们目前已经被美国网络安全与基础设施安全局(CISA)收录进“已知被利用漏洞”目录,这意味着全球各地的企业和政府机构都被要求限期修补。受影响范围覆盖SharePoint Server订阅版、2019版以及2016版,全都是本地部署的版本——对于仍在使用自建SharePoint协作平台的公司而言,这并不是一个可以忽视的警报。

打开网易新闻 查看精彩图片

Resecurity的研究团队向Cyber Security News(CSN)提供的报告详细拆解了攻击者的操作路径。整个过程从一条精心构造的Web请求开始,然后再也不用任何合法凭证,攻击者就能绕过认证机制,直捣服务器深处。CVE-2026-56164让未认证的远程用户能够触达某个本应被严格保护的关键功能,而CVE-2026-45659则允许一个拥有站点成员身份的攻击者——这个身份甚至可能是通过社会工程或弱口令凑来的——直接在服务器上执行代码。这就像办公楼的门禁虽然没坏,但旁边墙上的检修面板没有锁,拉开就能钻进核心机房。

一旦攻击者取得代码执行能力,他们做的第一件事往往不是搞破坏,而是给自己留一扇永久性的后门。具体做法是在SharePoint服务器的Web目录下上传一个Web Shell——一种轻量级的脚本文件,能够通过HTTP接收并执行任意系统命令、上传或下载文件。由于它伪装成Web服务的一部分,常规的文件扫描和日志分析极难把它揪出来。这种手法在针对微软IIS服务器的攻击中早已泛滥,如今只是被原样搬到了SharePoint身上。

更致命的动作还在后面:攻击者会直奔SharePoint的配置文件,窃取ASP.NET应用中用来保护数据完整性和身份认证的machineKey数值。对于不熟悉ASP.NET架构的运维人员来说,这串密钥的作用可能被严重低估了——它直接参与生成防篡改的ViewState字段、加密表单数据以及签发身份验证票据。换句话说,掌控了machineKey,攻击者就等于握有你整个Web应用信任体系的根钥匙。他们可以凭空伪造出“受信任”的ViewState数据,或者生成冒充任意用户的认证凭证,完全绕开后续所有的登录检查。

这就能解释为什么即使管理员发现了Web Shell并将其彻底清理,甚至把漏洞修补完毕,攻击者依然能够大摇大摆地重新进入系统。因为他们手里握着的不是某个临时后门,而是整个应用层的信任根基。Resecurity的报告明确指出,被盗的IIS机器密钥使攻击者在初始漏洞被封堵后仍能长久维持访问权限。只要这个密钥不被更换——而现实中有多少企业会在一次安全事件后主动轮换ASP.NET配置里的machineKey?答案恐怕很不乐观。

此外,攻击者的持久化手段还不止于Web Shell和密钥窃取。报告提醒,攻击者可能注入恶意的IIS模块,这些模块会随着IIS工作进程一起加载,并且能够安然度过服务器重启。模块一旦运行,就可以拦截请求、修改响应、执行后台指令,成为一个更深层、更难剔除的驻留点。

当攻击者在一个SharePoint场(farm)中站稳脚跟后,事态会进一步向整个企业基础设施蔓延。他们可以利用服务器上运行的服务账户去查询后端SQL Server数据库,从中挖掘其他应用系统的连接字符串和用户表;可以横向移动到其他SharePoint前端或应用服务器;更可以借助域账户,将触角伸向Active Directory域控制器,甚至接管更广泛的内部网络资源。结合被盗的machineKey,这套攻击链很容易演变为一次完整的网络入侵事件,目标可能是数据窃取、勒索软件投放,也可能是长期隐蔽监视。

这种攻击模式的有害之处在于,它把一台面向公网的协作服务器直接变成了进入企业内网的桥头堡。对于许多组织而言,SharePoint不仅仅存放着文档,还承载着合作伙伴的外网访问入口、与ERP或CRM系统的单点登录信任,以及与Office应用深度绑定的自动化流程。一台暴露在公网上又没人及时打补丁的SharePoint,就像一座被撬开的地下室气窗——外面的人可以悄悄爬进来,一路摸到主楼的控制室。

从时间线来看,此次活跃利用紧随业界对公网开放SharePoint基础设施安全风险的持续担忧而来。早在这些漏洞被公开之前,SharePoint平台的序列化漏洞就已是安全社区的反复预警对象。Resecurity在报告中提醒,读者也可以回顾此前关于SharePoint Server远程代码执行漏洞的报道,了解影响该平台的反序列化弱点这一背景。

面对正在进行的利用,Resecurity和CISA给出的建议非常直接:不是“尽快打补丁”,而是“立刻动手”。所有运行受影响版本的SharePoint服务器,必须在微软2026年7月安全更新发布后第一时间安装,并且要逐一确认每个服务器都确实运行着更新后的构建版本,而不是只检查更新状态。补丁安装完成后,常规的运维流程远远不够,还需要启动针对性的威胁狩猎——重点排查是否存在可疑的Web Shell文件、异常的IIS模块注册、未经授权的machineKey变更配置,以及任何指向已失陷的内部横向移动迹象。

报告还特别强调了优先级判定:任何一台未打补丁且暴露在互联网上的SharePoint服务器,都应该被标记为最高优先级的事件响应目标。这并非夸大其词,因为攻击者打出组合拳的速度极快,从收到第一个恶意请求到拿下域控,中间的间隔可能短到以小时计。

对运维团队来说,现在的处境多少有些讽刺:修补漏洞是防线的基础,但光修漏洞已经不够了。攻击者学会了偷走无法轻易更换的信任凭据,这让一次单纯的补丁更新看起来就像锁上了前门,却任由窃贼拿着配好的钥匙从后门进出。如果不检查machineKey是否已泄露,不追踪那些潜伏的Web Shell和恶意模块,系统的安全状态就仍停留在被入侵后的幻觉里。

Resecurity的这份报告相当于给所有SharePoint管理员拉响了一个老派但有效的警报:别只做表面功夫,检查每个可能因信任体系失窃而开的暗门才是在这场对抗中不被偷家的关键。