CVE-2026-56164 - Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability
CVE-2026-56164 是 Microsoft SharePoint Server 中的关键功能认证缺失漏洞,CVSS 9.8,允许未授权攻击者远程提权。本文提供深度技术分析、攻击场景、检测方法和修复建议,帮助安全团队有效应对此高风险漏洞。
CVE-2026-56164 - Microsoft SharePoint Server Missing Authentication for Critical Function Vulnerability
📋 漏洞概述
Microsoft SharePoint Server 存在关键功能缺失认证漏洞,未授权攻击者可通过网络利用该漏洞提升权限。
📋 基础信息
| 受影响版本 | Microsoft SharePoint Server (所有受支持版本,包括2019、Subscription Edition;具体版本待官方确认) |
| 漏洞类型 | 关键功能认证缺失(Missing Authentication for Critical Function) |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-56164 |
🔬 漏洞根因
SharePoint Server 在实现特定管理API或后台服务时,未对请求来源进行有效身份验证和授权检查。攻击者可以直接调用这些接口执行敏感操作,如创建新用户、修改站点权限、提权管理员等。推测根本原因是开发阶段未遵循最小权限原则,对内部服务端口或REST端点疏于认证加固,或存在旧的兼容性代码路径残留。
🎯 攻击场景
1. 攻击者通过网络扫描或已知端点信息发现SharePoint Server暴露的未认证管理接口(如 /_api/web/siteusers、/_vti_bin/admin.dll 等,推测)。 2. 构造特制HTTP请求,绕过认证直接调用接口(如添加用户到 Site Collection Administrators 组)。 3. 利用该接口在SharePoint中创建高权限账户或提权。 4. 使用新账户登录SharePoint,访问受保护的敏感数据或执行更高权限操作,如部署恶意Web部件、篡改内容、横向移动。 5. 成功标志:攻击者获得站点管理员权限,控制SharePoint环境。
💥 漏洞影响
未授权攻击者可利用该漏洞完全绕过身份验证,在SharePoint Server上执行任意管理操作,包括但不限于:创建/删除管理员账户、读取/篡改所有站点数据、部署恶意脚本或代码、横向渗透内网其他系统。由于SharePoint常与企业Active Directory集成,可能进一步导致域权限泄露。
🛡️ 修复建议
升级修复:安装Microsoft官方安全更新(KB编号待发布),确保SharePoint Server升级到包含修复的最新累积更新。 临时缓解措施:在未安装补丁前,严格控制SharePoint服务器的网络访问,仅允许受信任IP/子网连接;启用IIS高级日志以监控异常API调用;禁用不必要的管理端点,例如通过URLRewrite规则阻止对 /_api/ 等敏感路径的匿名访问。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-56164
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-56164
- https://github.com/sentinel-aidefense/CVE-2026-56164-EXP
- 原始来源(CISA-KEV)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (7.0%) (高于 93.5% 的漏洞) |
| 🚨 CISA KEV | 🚨 已被积极利用 |
| 🔧 公开 PoC | 1 个公开 PoC 仓库 |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-07-16 08:14 | 来源: CISA-KEV
🤖 常见问题解答(FAQ)
❓ 如何检测环境中是否存在此漏洞利用痕迹?
检查IIS日志中是否存在大量对 /_api/web/、/_vti_bin/ 等路径的匿名HTTP 200请求,尤其是包含 create、update、add 等动作的POST请求。同时监控SharePoint中异常新创建的账户或权限变更事件。
❓ 如果没有补丁,能否限制此漏洞利用?
可以。在IIS中为SharePoint站点启用身份验证要求(如Windows集成认证),并对所有/_api/路径添加IP白名单;通过防火墙限制管理端口的开放范围。
❓ 该漏洞影响SharePoint Online吗?
官方描述未明确提及云版本,但原始描述提到 'follow applicable BOD 26-04 guidance for cloud services',推测本地部署版本受影响更直接;云服务可能已内置缓解但建议关注Microsoft 365消息中心。