CISA紧急警告:SharePoint零日RCE漏洞CVE-2026-58644已遭利用,需立即修补
CISA将SharePoint零日RCE漏洞CVE-2026-58644加入KEV目录,CVSS 9.8,攻击者需Site Owner权限即可远程执行任意代码。微软已发布补丁,确认在野利用。本文详细分析攻击链、影响版本及CISA建议的缓解措施,包括启用AMSI、轮换IIS密钥、限制暴露等。
🔓 Critical 漏洞利用
美国CISA将影响Microsoft SharePoint Server的严重反序列化RCE漏洞CVE-2026-58644(CVSS 9.8)加入已知被利用漏洞(KEV)目录。攻击者只需具备Site Owner权限即可通过网络远程执行任意代码,且攻击复杂度低。微软已在7月14日补丁星期二发布修复,并确认该漏洞已在野被利用。
来源:The Hacker News | 2026-07-17 | 原文链接
🔍 关键发现
- CVE-2026-58644是Microsoft SharePoint Server中的反序列化漏洞,CVSS评分9.8,允许未经授权的攻击者远程执行代码,但需要Site Owner认证。
- 该漏洞影响所有支持的本地版SharePoint Server(Subscription Edition、2019、2016),微软已发布补丁,且确认修复前已被作为零日利用。
- CISA同时警告多个SharePoint漏洞正在被组合利用,包括CVE-2026-32201、CVE-2026-45659、CVE-2026-56164,用于窃取IIS机器密钥并实现持久化与恶意软件部署。
⚔️ 攻击链分析
1. 攻击者通过钓鱼或凭证泄露获得SharePoint Site Owner权限;2. 利用CVE-2026-58644的反序列化漏洞发送特制payload,触发远程代码执行;3. 在服务器上窃取IIS机器密钥,并执行后渗透活动;4. 利用获取的密钥进行持久化,部署恶意软件或横向移动。
🚩 失陷指标 (IOC)
暂无公开IOC,建议监控SharePoint服务器上异常的反序列化日志及IIS机器密钥访问行为可能出现的工具:MachineKeyHarvester或类似凭证窃取脚本
🛡️ 缓解建议
- ✅ 立即应用微软2026年7月14日发布的SharePoint安全更新,验证安装成功并缩短补丁周期。
- ✅ 启用AMSI(反恶意软件扫描接口)集成到每个SharePoint Web应用。
- ✅ 轮换IIS机器密钥前,先扫描并清除入侵痕迹(如密钥窃取工具),防止密钥被盗。
- ✅ 避免将SharePoint服务器直接暴露在互联网上;限制中央管理的外部访问,并遵循微软安全强化指南配置端口和服务。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ 该漏洞是否需要用户交互或特殊权限?
需要攻击者已具备SharePoint Site Owner权限(认证后),但无需用户交互,可通过网络远程触发,攻击复杂度低。
❓ 如何检测是否已被利用?
检查SharePoint应用程序日志中是否存在异常的反序列化异常或进程创建事件;监控IIS机器密钥文件的非预期访问;启用AMSI并查看拦截记录。
❓ 影响哪些SharePoint版本?
所有支持的本地部署版本:SharePoint Server Subscription Edition、SharePoint Server 2019、SharePoint Enterprise Server 2016。