2026年7月15日,Microsoft发布了7月安全更新,修复了创纪录的570个漏洞,其中59个为严重级别。本次更新包含3个零日漏洞,其中2个在被利用前已遭到了野外攻击。Microsoft表示,这次前所未有的漏洞数量部分归因于其最近部署的AI驱动漏洞发现系统。
事件概述
本次Patch Tuesday涵盖了Microsoft生态系统中的多个关键组件,漏洞分布如下:
- 权限提升:254个
- 远程代码执行:145个
- 信息泄露:102个
- 拒绝服务:35个
- 安全功能绕过:17个
- 欺骗:16个
其中严重级别漏洞包括48个RCE、9个权限提升、1个安全绕过和1个欺骗漏洞。此外,还有468个Microsoft Edge/Chromium相关漏洞。
技术细节
零日漏洞
CVE-2026-56155:Active Directory Federation Services权限提升
- CVSS:7.8
- 状态:已在野外被利用
- 描述:AD FS中的访问控制粒度不足,允许已认证攻击者在本地提升权限
- CISA截止日期:2026年7月28日
CVE-2026-56164:Microsoft SharePoint Server权限提升
- CVSS:8.8
- 状态:已在野外被利用,已纳入CISA KEV
- 描述:缺少对关键函数的身份验证,未经认证的攻击者可通过网络提升权限
- CISA截止日期:2026年7月17日
- 临时缓解:启用AMSI,将Request Body Scan设置为Full模式
CVE-2026-50661:Windows BitLocker安全功能绕过
- CVSS:6.1
- 状态:已公开披露,但尚未被利用
- 描述:攻击者通过物理接触设备,使用特制启动介质绕过BitLocker磁盘加密验证机制
关键高危漏洞
| CVE | 组件 | CVSS | 类型 |
|---|---|---|---|
| CVE-2026-57092 | Windows VMSwitch | 9.9 | 权限提升 |
| CVE-2026-56190 | 远程桌面协议 | 9.8 | RCE |
| CVE-2026-50518 | Windows DHCP Server | 9.8 | RCE |
| CVE-2026-50522 | SharePoint Server | 9.8 | RCE |
| CVE-2026-58644 | SharePoint Server | 9.8 | RCE |
| CVE-2026-56188 | Windows Server Network Driver | 9.8 | RCE |
| CVE-2026-55008 | Exchange Server | 9.6 | 欺骗/XSS |
其中特别值得关注的是:
- CVE-2026-57092:VMSwitch中的use-after-free漏洞,允许低权限攻击者跨越虚拟机边界获取完全的主机控制权。ZDI指出,类似的利用在Pwn2Own Berlin上已在ESXi上得到演示。
- CVE-2026-50518:Windows DHCP Server中的堆溢出,未经认证的攻击者可通过网络执行代码。本月还修复了多个其他DHCP相关漏洞。
- CVE-2026-50522/CVE-2026-58644:SharePoint Server中的反序列化RCE,微软评估为”利用可能性更高”。对于CVE-2026-50522,Pwn2Own Berlin上已演示了可用的利用。
影响评估
本次Patch Tuesday的规模远超往常,570个漏洞创下了Microsoft单月修复数量的新高。Microsoft将此归因于其AI驱动的漏洞发现系统,该系统被用于主动扫描Windows代码库以在威胁行为者之前发现漏洞。
同时,7月Patch Tuesday标志着SharePoint Server 2016和2019的支持终止。使用这些版本的组织必须立即迁移到Subscription Edition或其他替代方案。
修复建议
优先级排序
- 立即修复2个已在野外利用的零日漏洞(CVE-2026-56155和CVE-2026-56164)
- 优先处理CVSS ≥ 9.8的严重RCE漏洞,尤其是DHCP服务器和SharePoint
- 为Hyper-V环境应用VMSwitch补丁(CVE-2026-57092)
- 确保Exchange Server已应用XSS修复(CVE-2026-55008)
特别注意
- 远程桌面服务器接入互联网的组织应立即修复CVE-2026-56190
- 对于离开企业边界的设备,应优先修复BitLocker绕过漏洞
- 检查SmartConsole审计日志中是否存在Authentication method: application token记录