七月补丁星期二创历史纪录:621个CVE,两个0day已遭利用

微软2026年7月Patch Tuesday创纪录修复621个CVE,包含两个已遭利用的0day(AD FS权限提升与SharePoint认证缺失)。Hyper-V, RDP, Exchange Server等出现严重漏洞。安全团队应优先修补AD FS、SharePoint及Hyper-V VMSwitch漏洞,防止横向移动与VM逃逸。

🔓 Critical 漏洞利用

微软2026年7月Patch Tuesday发布了史上最大规模安全更新,共计修复621个CVE,其中63个为严重等级。两个漏洞已被积极利用:AD FS权限提升漏洞(CVE-2026-56155)和SharePoint Server认证缺失漏洞(CVE-2026-56164)。此外,Hyper-V VMSwitch漏洞(CVSS 9.9)可让VM逃逸至宿主机,RDP Server、Exchange Server等也出现高危远程代码执行问题。

来源:Security Affairs | 2026-07-14 | 原文链接

🔍 关键发现

  • 621个CVE创单月历史新高,今年累计CVE数已超过过去二十年任何全年总数
  • 两个0day被积极利用:AD FS权限提升(CVE-2026-56155)常被用于横向移动和勒索攻击;SharePoint Server未认证远程攻击(CVE-2026-56164)CVSS仅5.3但威胁极大
  • Hyper-V VMSwitch漏洞(CVE-2026-57092,CVSS 9.9)允许VM内低权限攻击者完全控制宿主机
  • SharePoint远程代码执行漏洞(CVE-2026-50522)已在Pwn2Own Berlin上演示,但微软仍标记可利用性未知
  • RDP Server未初始化资源漏洞(CVE-2026-56190)无需用户交互即可远程代码执行
  • Exchange Server OWA存储型XSS漏洞(CVE-2026-55008,CVSS 9.6)仅需查看邮件即可触发
  • Windows DHCP Server堆溢出漏洞(CVE-2026-50518,CVSS 9.8)无认证网络可达

⚔️ 攻击链分析

攻击者首先利用AD FS权限提升漏洞(CVE-2026-56155)从低权限用户提升至特权身份,结合其他远程代码执行漏洞(如RDP或SharePoint RCE)横向移动;或直接通过SharePoint未认证攻击(CVE-2026-56164)获得初始访问。之后利用Hyper-V VMSwitch逃逸漏洞(CVE-2026-57092)从虚拟机突破至宿主机,最终完全控制企业基础设施。Exchange Server的XSS漏洞(CVE-2026-55008)可作为钓鱼攻击一环窃取会话令牌。

🛡️ 缓解建议

  • ✅ 立即为AD FS服务器部署CVE-2026-56155补丁,并检查是否有异常权限提升行为
  • ✅ 优先修补SharePoint Server的CVE-2026-56164和CVE-2026-50522/CVE-2026-58644,即使CVSS评分不高
  • ✅ 对面向公网的RDP服务器立即安装CVE-2026-56190补丁,并考虑启用RD网关和NLA
  • ✅ Hyper-V管理员应立即更新VMSwitch组件,并监控VM逃逸迹象
  • ✅ Exchange Server用户需紧急更新CVE-2026-55008,并启用OWA内容过滤器
  • ✅ DHCP服务器不应暴露在互联网上,内部网络也应尽快部署补丁
  • ✅ 启用微软自动更新或使用WSUS/SCCM批量部署,优先处理已遭利用和高CVSS漏洞

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 为什么CVSS 5.3的SharePoint漏洞需要紧急修补?

CVE-2026-56164是认证缺失漏洞,允许未认证远程攻击且无需用户交互,已被积极利用。CVSS评分仅反映技术影响,实际威胁因其可被直接用于初始入侵而极高。

❓ AD FS权限提升漏洞如何与勒索攻击关联?

攻击者利用CVE-2026-56155从低权限账户提升至AD FS服务账户,进而窃取令牌或伪造身份,配合RCE漏洞可横向移动至关键服务器,最终部署勒索软件。

❓ Hyper-V VMSwitch漏洞影响范围多大?

CVE-2026-57092影响所有Windows系统中使用VMSwitch的Hyper-V环境,攻击者从VM内部即可利用use-after-free逃逸至宿主机,获得完全控制权。需立即更新Hyper-V组件。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)