CVE-2026-56164 - Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability

CVE-2026-56164 是 Microsoft SharePoint Server 中的关键功能认证缺失漏洞,CVSS 9.8,允许未授权攻击者远程提权。本文提供深度技术分析、攻击场景、检测方法和修复建议,帮助安全团队有效应对此高风险漏洞。

🔥 热门漏洞情报 · CISA-KEV · 2026-07-14

CVE-2026-56164 - Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability

Critical · CVSS 9.8 关键功能认证缺失(Missing Authentication for Critical Function)
CVE-2026-56164

📋 漏洞概述

Microsoft SharePoint Server 存在关键功能缺失认证漏洞,未授权攻击者可通过网络利用该漏洞提升权限。

📋 基础信息

受影响版本Microsoft SharePoint Server (所有受支持版本,包括2019、Subscription Edition;具体版本待官方确认)
漏洞类型关键功能认证缺失(Missing Authentication for Critical Function)
CVSS9.8 · Critical
CVECVE-2026-56164

🔬 漏洞根因

SharePoint Server 在实现特定管理API或后台服务时,未对请求来源进行有效身份验证和授权检查。攻击者可以直接调用这些接口执行敏感操作,如创建新用户、修改站点权限、提权管理员等。推测根本原因是开发阶段未遵循最小权限原则,对内部服务端口或REST端点疏于认证加固,或存在旧的兼容性代码路径残留。

🎯 攻击场景

1. 攻击者通过网络扫描或已知端点信息发现SharePoint Server暴露的未认证管理接口(如 /_api/web/siteusers、/_vti_bin/admin.dll 等,推测)。 2. 构造特制HTTP请求,绕过认证直接调用接口(如添加用户到 Site Collection Administrators 组)。 3. 利用该接口在SharePoint中创建高权限账户或提权。 4. 使用新账户登录SharePoint,访问受保护的敏感数据或执行更高权限操作,如部署恶意Web部件、篡改内容、横向移动。 5. 成功标志:攻击者获得站点管理员权限,控制SharePoint环境。

💥 漏洞影响

未授权攻击者可利用该漏洞完全绕过身份验证,在SharePoint Server上执行任意管理操作,包括但不限于:创建/删除管理员账户、读取/篡改所有站点数据、部署恶意脚本或代码、横向渗透内网其他系统。由于SharePoint常与企业Active Directory集成,可能进一步导致域权限泄露。

🛡️ 修复建议

升级修复:安装Microsoft官方安全更新(KB编号待发布),确保SharePoint Server升级到包含修复的最新累积更新。 临时缓解措施:在未安装补丁前,严格控制SharePoint服务器的网络访问,仅允许受信任IP/子网连接;启用IIS高级日志以监控异常API调用;禁用不必要的管理端点,例如通过URLRewrite规则阻止对 /_api/ 等敏感路径的匿名访问。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (7.0%) (高于 93.5% 的漏洞)
🚨 CISA KEV🚨 已被积极利用
🔧 公开 PoC1 个公开 PoC 仓库

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-16 08:14 | 来源: CISA-KEV

🤖 常见问题解答(FAQ)

❓ 如何检测环境中是否存在此漏洞利用痕迹?

检查IIS日志中是否存在大量对 /_api/web/、/_vti_bin/ 等路径的匿名HTTP 200请求,尤其是包含 create、update、add 等动作的POST请求。同时监控SharePoint中异常新创建的账户或权限变更事件。

❓ 如果没有补丁,能否限制此漏洞利用?

可以。在IIS中为SharePoint站点启用身份验证要求(如Windows集成认证),并对所有/_api/路径添加IP白名单;通过防火墙限制管理端口的开放范围。

❓ 该漏洞影响SharePoint Online吗?

官方描述未明确提及云版本,但原始描述提到 'follow applicable BOD 26-04 guidance for cloud services',推测本地部署版本受影响更直接;云服务可能已内置缓解但建议关注Microsoft 365消息中心。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)