微软SharePoint服务器被发现存在两个严重安全漏洞,攻击者可以把它们串联起来,在不需要密码的情况下远程控制受影响的服务器。这条攻击链结合了一个身份验证绕过漏洞和一个远程代码执行漏洞。
身份验证绕过漏洞评分9.1
第一个漏洞编号为CVE-2026-55040,在CVSS v3.1评分体系下得到9.1分(满分10分),影响SharePoint的JSON Web Token(JWT)身份验证处理器。该漏洞允许未经过身份验证的攻击者伪造令牌,并在知道目标用户的安全标识符或用户主体名称(例如user@domain)的情况下冒充该SharePoint用户。
问题出在SharePoint令牌验证流程中的多项JWT安全检查被禁用或执行不充分。Rapid7研究人员发现,RequireSignedTokens设置被设为false,导致SharePoint会接受未签名的外层JWT。受影响的代码在某些情况下也没有正确验证内嵌actor令牌的签名。
攻击者可以利用这个绕过漏洞以SharePoint管理员身份进行身份验证,访问那些通常需要有效登录才能使用的端点。这让威胁从单纯的认证弱点升级为进一步攻击的有用入口。Rapid7于2026年8月11日披露了CVE-2026-55040,该漏洞最初在7月14日被公开。
远程代码执行漏洞评分8.1
第二个漏洞编号为CVE-2026-63520,是一个高危远程代码执行漏洞,CVSS评分为8.1。它影响Business Connectivity Services(BCS),这是SharePoint用来连接外部数据系统和.NET应用程序的组件。
在微软发布补丁之前,BCS没有正确限制可以从Business Data Connectivity模型加载的.NET类型。已经绕过身份验证的攻击者可以提交一个恶意BDC模型,指定一个不安全的类。VulnCheck研究人员发现,System.Web.UI.LosFormatter类可以被当作反序列化工具滥用,从而在SharePoint服务器上执行任意代码。
完整攻击链如何运作
在完整的攻击链中,威胁行为者首先利用CVE-2026-55040伪造JWT,冒充具有特权的SharePoint账户。随后攻击者获取表单摘要值,上传恶意BDC模型,创建外部列表,并触发存在漏洞的BCS处理路径。最终结果是在SharePoint服务器环境中执行代码。
DefusedCyber在X平台上表示,VulnCheck于2026年8月24日发布了这条漏洞链的详细信息,包括一个可用的漏洞利用程序以及面向客户的检测材料。该公司指出,相当数量的SharePoint部署暴露在公共互联网上。披露中引用的Censys数据识别出约21000个本地部署实例暴露了版本详情。Microsoft 365中的SharePoint Online不受影响。
受影响版本与修复建议
微软已经为SharePoint Server订阅版、SharePoint Server 2019和SharePoint Enterprise Server 2016发布了安全更新。组织应尽快安装最新的安全更新,并检查面向公网的SharePoint部署是否暴露了不必要的版本信息。
热门跟贴