SharePoint RCE漏洞遭积极利用,CISA限令联邦机构7月4日前打补丁

CISA将SharePoint Server高危RCE漏洞CVE-2026-45659(CVSS 8.8)加入KEV,确认活跃利用。认证攻击者无需管理员权限即可远程执行代码。微软同时披露Storm-2603组织利用其他漏洞并行部署Warlock勒索软件,手法包括滥用合法工具和恶意驱动。联邦机构须在7月4日前打补丁,建议企业立即更新并监控异常远程访问行为。

💰 High 勒索软件

CISA将影响微软SharePoint Server的高危远程代码执行漏洞CVE-2026-45659(CVSS 8.8)加入已知被利用漏洞目录,确认已出现野外利用。该漏洞源于反序列化不可信数据,任何拥有站点成员权限的认证攻击者即可触发。与此同时,微软披露两个威胁组织在同一网络中并行活动,其中Storm-2603利用其他漏洞部署Warlock勒索软件,手法包括使用合法工具、建立多条远程访问通道并滥用驱动杀死端点防护。

来源:The Hacker News | 2026-07-02 | 原文链接

🔍 关键发现

  • CVE-2026-45659是SharePoint Server的反序列化RCE漏洞,CVSS 8.8,无需管理员权限,仅需站点成员权限即可远程执行代码。
  • CISA将该漏洞列入KEV,要求联邦机构在2026年7月4日前完成修复;微软在2026年5月已发布针对多个版本(Subscription Edition、2019、Enterprise 2016)的补丁。
  • 微软调查发现两个独立威胁组织在同一环境中同时活动:Storm-2603利用CVE-2025-11371(Gladinet Triofox,CVSS 9.1)初始入侵,部署Velociraptor、Cloudflare隧道、Zoho Assist、SSH等工具建立持久访问,并加载恶意驱动NSecKrnl.sys绕过端点检测;另一组织则使用DLL侧加载和定制后门,使归因更为复杂。

⚔️ 攻击链分析

1. 攻击者利用CVE-2025-11371或其他漏洞获取初始访问;2. 部署Velociraptor等工具混合正常管理行为;3. 通过Cloudflare隧道、Zoho Assist、SSH等建立多条远程访问通道;4. 创建本地/域管理员账户、加载恶意驱动绕过安全防护,横向移动并部署Warlock勒索软件。

🚩 失陷指标 (IOC)

  • 暂未公开具体IOC,建议关注微软安全响应中心更新

🛡️ 缓解建议

  • ✅ 对SharePoint Server系统立即安装2026年5月安全更新(CVE-2026-45659修复补丁)。
  • ✅ 实施最小权限原则,严格控制站点成员权限;监控异常网络连接(如Cloudflare隧道、Zoho Assist)、可疑进程(Velociraptor、SSH反向隧道)及新创建的本地/域管理员账户。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ CVE-2026-45659影响哪些SharePoint版本?

影响SharePoint Server Subscription Edition、SharePoint Server 2019、SharePoint Enterprise Server 2016,其他版本可能不在官方支持范围。

❓ 如何检测是否已被利用?

检查SharePoint服务器日志中异常的序列化操作、非授权远程连接;监控可疑进程(如Velociraptor)、Cloudflare隧道及Zoho Assist连接、系统驱动加载(NSecKrnl.sys)。

❓ 两个威胁组织并行活动对防御有何启示?

单一勒索事件可能掩盖多个攻击者;应关联全网络日志、分析重叠活动流,避免仅隔离单一失陷点而忽略隐藏的次级后门。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)