微软创纪录修补622漏洞,含两个在野零日:SharePoint和AD FS成攻击焦点
微软2026年7月补丁星期二修复创纪录的622个漏洞,包含两个在野零日(SharePoint Server CVE-2026-56164和AD FS CVE-2026-56155)。本文深度分析攻击原理、缓解措施及Kerberos RC4禁用影响,安全团队需优先修补。
🔓 Critical 漏洞利用
微软2026年7月补丁星期二修复了创纪录的622个漏洞,包括两个已被攻击者积极利用的零日漏洞:CVE-2026-56164(未认证远程提权)和CVE-2026-56155(已认证本地提权)。攻击者利用SharePoint Server和Active Directory Federation Services的权限提升漏洞,可能用于横向移动和凭证窃取,此外还有第三方公开的BitLocker绕过漏洞需关注。
来源:The Hacker News | 2026-07-14 | 原文链接
🔍 关键发现
- 微软一次性修复622个CVE,是此前的三倍多,其中Windows占416个,Office 82个,Edge 46个。
- 两个在野零日:CVE-2026-56164(SharePoint Server,无需认证远程提权)和CVE-2026-56155(AD FS,需认证本地提权),分别由Mandiant/Google FLARE和微软DART响应团队发现。
- 第三个零日CVE-2026-50661为BitLocker绕过,需物理访问;此外存在一个未修补的SharePoint RCE链(CVE-2026-55040 JWT认证绕过+未修补RCE),预计8月修复。
⚔️ 攻击链分析
攻击者可能通过以下步骤实施攻击:1. 利用CVE-2026-56164在未认证状态下远程向SharePoint服务器发送恶意请求,获得高权限;2. 利用CVE-2026-56155在已认证环境下从低权限账户通过弱访问控制提升至本地系统权限;3. 结合其他未修补漏洞(如即将修复的RCE)实现完全远程代码执行。
🚩 失陷指标 (IOC)
暂未公开(微软未提供攻击指标)
🛡️ 缓解建议
- ✅ 优先修补两个在野零日:立即为SharePoint Server 2016/2019安装更新(注意扩展支持已终止,无ESU)并启用AMSI全模式;为AD FS服务器安装更新。
- ✅ 针对Kerberos RC4禁用更新:先使用审计事件排查仍请求RC4票据的服务账户,轮换密码生成AES密钥后再部署补丁,避免认证失败。
- ✅ 关注CISA KEV目录更新,但不要等待官方标注:微软已标记为已利用,应直接修补。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ SharePoint零日是否需要用户交互?
不需要。CVE-2026-56164可由未认证攻击者通过网络远程利用,无需凭证或用户交互,攻击门槛极低。
❓ AD FS零日影响哪些版本?
影响自托管的Active Directory Federation Services。漏洞为本地提权,需攻击者已有初始访问权限,但AD FS签发的令牌被整个信任域依赖,风险较高。
❓ RC4禁用后如何避免登录失败?
先在启用RC4审计事件(1月已添加)下识别仍使用RC4的服务账户,然后通过轮换密码生成AES密钥,对于无法更换的旧客户端需单独配置白名单。