SharePoint RCE漏洞遭积极利用,CISA限令联邦机构7月4日前打补丁
CISA将SharePoint Server高危RCE漏洞CVE-2026-45659(CVSS 8.8)加入KEV,确认活跃利用。认证攻击者无需管理员权限即可远程执行代码。微软同时披露Storm-2603组织利用其他漏洞并行部署Warlock勒索软件,手法包括滥用合法工具和恶意驱动。联邦机构须在7月4日前打补丁,建议企业立即更新并监控异常远程访问行为。
💰 High 勒索软件
CISA将影响微软SharePoint Server的高危远程代码执行漏洞CVE-2026-45659(CVSS 8.8)加入已知被利用漏洞目录,确认已出现野外利用。该漏洞源于反序列化不可信数据,任何拥有站点成员权限的认证攻击者即可触发。与此同时,微软披露两个威胁组织在同一网络中并行活动,其中Storm-2603利用其他漏洞部署Warlock勒索软件,手法包括使用合法工具、建立多条远程访问通道并滥用驱动杀死端点防护。
来源:The Hacker News | 2026-07-02 | 原文链接
🔍 关键发现
- CVE-2026-45659是SharePoint Server的反序列化RCE漏洞,CVSS 8.8,无需管理员权限,仅需站点成员权限即可远程执行代码。
- CISA将该漏洞列入KEV,要求联邦机构在2026年7月4日前完成修复;微软在2026年5月已发布针对多个版本(Subscription Edition、2019、Enterprise 2016)的补丁。
- 微软调查发现两个独立威胁组织在同一环境中同时活动:Storm-2603利用CVE-2025-11371(Gladinet Triofox,CVSS 9.1)初始入侵,部署Velociraptor、Cloudflare隧道、Zoho Assist、SSH等工具建立持久访问,并加载恶意驱动NSecKrnl.sys绕过端点检测;另一组织则使用DLL侧加载和定制后门,使归因更为复杂。
⚔️ 攻击链分析
1. 攻击者利用CVE-2025-11371或其他漏洞获取初始访问;2. 部署Velociraptor等工具混合正常管理行为;3. 通过Cloudflare隧道、Zoho Assist、SSH等建立多条远程访问通道;4. 创建本地/域管理员账户、加载恶意驱动绕过安全防护,横向移动并部署Warlock勒索软件。
🚩 失陷指标 (IOC)
暂未公开具体IOC,建议关注微软安全响应中心更新
🛡️ 缓解建议
- ✅ 对SharePoint Server系统立即安装2026年5月安全更新(CVE-2026-45659修复补丁)。
- ✅ 实施最小权限原则,严格控制站点成员权限;监控异常网络连接(如Cloudflare隧道、Zoho Assist)、可疑进程(Velociraptor、SSH反向隧道)及新创建的本地/域管理员账户。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CVE-2026-45659影响哪些SharePoint版本?
影响SharePoint Server Subscription Edition、SharePoint Server 2019、SharePoint Enterprise Server 2016,其他版本可能不在官方支持范围。
❓ 如何检测是否已被利用?
检查SharePoint服务器日志中异常的序列化操作、非授权远程连接;监控可疑进程(如Velociraptor)、Cloudflare隧道及Zoho Assist连接、系统驱动加载(NSecKrnl.sys)。
❓ 两个威胁组织并行活动对防御有何启示?
单一勒索事件可能掩盖多个攻击者;应关联全网络日志、分析重叠活动流,避免仅隔离单一失陷点而忽略隐藏的次级后门。