关键词

漏洞

瑞士联邦信息与通信技术办公室(FOITT)披露,未知攻击者利用微软SharePoint软件中的漏洞,攻破了其本地部署的SharePoint服务器上约200个用户和技术账户

️ 谁被攻击了?

FOITT是瑞士联邦政府最大的IT服务提供商,负责管理约50,000个工作站系统,与各行政单位共同开发安全、用户友好的IT解决方案,并在其自有的现代数据中心运营超过1,000个专业应用

⏰ 事件时间线

  • 7月14日

    微软在7月补丁星期二中披露了多个严重的SharePoint漏洞

  • 7月28日

    :FOITT检测到服务器上的异常访问行为

  • 7月28日当天

    :FOITT立即屏蔽了SharePoint的外部互联网访问,并开始安装安全补丁

  • 7月31日

    :确认约200个用户和技术账户的登录凭证已被泄露

FOITT表示:"这次网络攻击由先前未知的行为者实施,据推测是利用了SharePoint软件中的这些漏洞。"

漏洞有多严重?

其中一个被利用的漏洞编号为CVE-2026-50522,CVSS评分高达9.8分(满分10分),可使攻击者通过网络远程执行代码。微软表示该漏洞的利用复杂度较低,攻击者无需深入了解系统即可完成攻击。

更关键的是:攻击者窃取了机器密钥(Machine Keys)以维持长期访问权限。机器密钥是IIS用于签署会话令牌的加密密钥,一旦被窃取,攻击者可以伪造看起来合法的请求,即使是已完全打补丁的服务器也会接受这些请求。
当前应对措施
  • FOITT已重置所有受影响账户的密码

  • 正在重新安装受影响的SharePoint服务器

  • 外部互联网访问在工作完成前保持屏蔽状态

  • 联邦员工仍可通过替代渠道访问和共享文档

  • 国家网络安全中心(NCSC)和微软正在协助调查

FOITT指出,该SharePoint平台并非用于存储机密信息或高度敏感的个人数据。

⚠️ 对所有组织的警告

"CERT-EU强烈建议尽快更新受影响的服务器,轮换任何可能暴露在互联网上的易受攻击资产的凭据,并进行入侵评估以识别潜在受影响的SharePoint实例。鉴于近期影响SharePoint的关键漏洞数量众多,各组织应重新考虑将任何Microsoft SharePoint Server直接暴露在互联网上。"——CERT-EU安全公告

打补丁可以关上大门,但不能换掉锁。SharePoint因其与微软认证系统的深度集成,正日益成为网络犯罪分子和国家级行为者的目标。攻击者可以将其作为入侵更广泛网络的入口点,使SharePoint服务器的直接互联网暴露成为越来越大的安全风险。

从漏洞披露到实际被利用的窗口期是以计算,而非以周计算。对于仍在运行暴露在互联网上的本地SharePoint服务器的组织,正确的做法是:先打7月补丁,再轮换机器密钥,最后重启IIS——这个顺序不能变。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!