SharePoint认证绕过漏洞遭利用:PoC公开数小时即被攻击,8500台服务器暴露
"补丁到利用"的窗口期,已经被压缩到不足一个工作日。微软本地部署版 SharePoint Server 的高危认证绕过漏洞 CVE-2026-55040(CVSS评分 9.1)正遭在野利用——安全公司 Rapid7 于8月11日发布技术分析与PoC(概念验证代码)后,威胁情报公司 Defused 的蜜罐在 数小时内 即捕获到基于该PoC的真实攻击。
漏洞原理:伪造JWT即可"变身"管理员
该漏洞源于 SharePoint JWT令牌校验管线中的多处缺陷,攻击者可串联四个弱点、构造 alg: none 的畸形令牌,无需任何凭据即可伪造有效JWT,冒充任意站点用户乃至管理员,进而读取文件、篡改数据。受影响版本包括 SharePoint Server 订阅版、2019 与 2016,微软已在 2026年7月补丁星期二 修复。
更危险的是漏洞的"组合拳"价值:Rapid7 证实其可与8月补丁星期二修复的RCE漏洞 CVE-2026-63520 串联,实现 未认证远程代码执行,直接接管服务器。该漏洞由 Rapid7 研究员 Stephen Fewer 在 Pwn2Own Berlin 上首次演示。
超8500台服务器仍暴露公网
据 Shadowserver 监测,目前互联网上仍有 超过8500台 本地 SharePoint 服务器直接暴露。值得警惕的是,CVE-2026-55040 已是今年被利用的 第五个 SharePoint漏洞(此前为 CVE-2026-45659、56164、58644、50522),SharePoint 已成为攻击者最青睐的企业级入口之一。CISA 已敦促各机构立即核查补丁状态并按微软官方文档加固部署。
运维建议:
- 立即确认已安装2026年7月与8月的累积更新(打断利用链的关键是7月补丁);
- 限制 SharePoint 服务器的公网暴露面,必要时置于VPN/零信任网关之后;
- 排查异常的 Bearer S2S 令牌与管理员会话日志;
- 限制匿名SMB访问与 SharePoint 到域控的可达性,提高攻击者枚举SID的成本。
从 vCenter、GeoServer、cPanel 到 SharePoint,近期服务器侧漏洞的利用速度全面进入"小时级",仅靠人工巡检打补丁已难以招架。建议企业为暴露面较大的业务叠加边界防护。SellBGP 的 香港高防服务器 与 香港高防IP 通过 Cloudflare 高级防护实现 L3-L7 全层过滤,Tbps级防御+CC攻击拦截,可在漏洞应急期为业务争取宝贵的修复时间。
声明:本文由SellBGP编辑部依据公开渠道信息独立撰写。转载请注明出处。