【漏洞预警】Microsoft SharePoint CVE-2026-55040+63520 组合链致未认证代码执行漏洞(技术细节已公开)
![]()
▌漏洞描述
Microsoft SharePoint 是企业常用的协作与文档管理平台,通常承载内部文件共享、业务流程、门户站点和身份集成等业务。
微软披露,SharePoint Business Connectivity Services(BCS)存在远程代码执行漏洞 CVE-2026-63520,CVSS 评分为 8.1(高危)。漏洞源于 BDC 子系统对 .NET 类型实例化及属性赋值的处理不安全,经过身份认证的攻击者可在受影响服务器上以 SharePoint Site 服务账户权限执行任意代码,目前公开渠道已披露技术细节:该漏洞与CVE-2026-55040组合可实现认证绕过致代码执行,应按照高优先级处置。
![]()
▌关联漏洞与批露时间线
● 2026 年 5 月 18 日:完整攻击链提交至微软。
● 2026 年 8 月 11 日:CVE-2026-63520 公布并发布修复更新。
● 2026 年 8 月 18 日:CISA 将 CVE-2026-55040 纳入 KEV 目录。
● 2026 年 8 月 24 日:CVE-2026-55040+CVE-2026-63520 组合利用链技术细节公开。
▌利用条件
利用条件:
● 攻击者需能够访问目标 SharePoint 服务。
● 具备有效身份认证上下文及可触发 BDC 相关处理流程的权限。
● 若目标同时受 CVE-2026-55040 影响,认证前置条件可能被绕过。
大致利用链路:攻击者访问 SharePoint 相关接口 -> 在具备认证和相应操作条件下提交可被 BDC 子系统处理的恶意业务数据连接模型 -> BDC 组件对攻击者可控 .NET 类型进行不安全实例化和属性处理 -> 触发服务端代码执行 -> 代码以 SharePoint Site 服务账户权限运行。
▌威胁状态分析
SharePoint 常部署于企业内部门户、文件协作和业务流程环境,部分实例可能通过公网、VPN、反向代理或第三方接入渠道暴露。服务器一旦被利用,攻击者可在 SharePoint 服务账户权限范围内执行代码,进一步获取站点数据、窃取凭据、投放后门或横向移动。
通过 FOFA 测绘可以看到,截至 2026 年 8 月 25 日,全球暴露在公网的 Microsoft SharePoint 相关资产约为 282,208 条,其中美国的资产占比比较高。
![]()
▌排查和修复建议
● 核验 SharePoint Server 2016、2019 和 Subsc ription Edition 的实际版本及已安装 KB。
● 按产品分支安装对应安全更新:KB5002893、KB5002894/KB5002896、KB5002905/KB5002906。
● 暂无法完成更新时,限制非必要的 BDC 相关操作和外部访问;该措施仅为临时缓解,不能替代补丁修复。
● 检查 SharePoint 审计日志和 IIS 日志,关注异常 BDC 模型新增、修改、上传及调用行为。
● 检查 SharePoint 服务账户的异常进程创建、可疑子进程和异常网络连接。
● 更新后确认补丁版本生效,并复核集群成员、灾备节点和反向代理后的实例是否均已覆盖。
▌产品支持情况
华顺信安全产线产品已支持 Microsoft SharePoint 相关产品组件暴露面风险资产规则识别,缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。
![]()
▌参考
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2026-63520

匿名者 2小时前
最新评论