事件概述
2026年7月14日,微软发布本年度规模最大的月度安全更新,一次性修复622个安全漏洞,创下Patch Tuesday项目历史最高纪录。此次更新中,2个漏洞已被确认在野外遭受主动利用,分别为SharePoint Server认证绕过漏洞(CVE-2026-56164)和Active Directory Federation Services权限提升漏洞(CVE-2026-56155)。美国网络安全与基础设施安全局(CISA)已将该两个漏洞纳入Known Exploited Vulnerabilities(KEV)目录,要求联邦民用机构分别在7月17日和7月28日前完成补丁部署。
在野利用零日漏洞详情
CVE-2026-56164:SharePoint Server认证绕过
该漏洞影响SharePoint Server 2016、2019及Subscription Edition版本。微软将其归类为CWE-306(关键功能缺失认证),攻击者无需任何凭据即可通过网络远程触发漏洞,直接获得提升后的权限。值得注意的是,微软官方CVSS评分仅为5.3(中危),但CISA和多家安全厂商评估其实际风险为严重级别——NVD(国家漏洞数据库)对该漏洞的评分为9.8。
安全研究人员指出,CVSS评分在发布时基于理论条件计算,不会随实际利用情况的确认自动更新。这正是5.3分标签与已确认在野攻击共存的原因。CISA调查发现,攻击者正利用该漏洞窃取IIS服务器密钥,在受感染服务器上建立持久化并部署恶意软件。
CVE-2026-56155:AD FS权限提升
该漏洞位于Active Directory Federation Services中,微软官方评分7.8(重要)。已认证攻击者可利用该漏洞在本地提升权限。由于AD FS负责为组织内所有连接应用签发和验证登录令牌,获得管理员权限后,攻击者可伪造令牌并冒充联合域中的任意用户,无需二次认证即可横向移动。
其他高危漏洞
除两个零日外,本次更新还包含多个CVSS评分9.8的远程代码执行漏洞:
- CVE-2026-58644:Microsoft SharePoint反序列化漏洞,无需认证即可远程执行代码
- CVE-2026-50522:Microsoft SharePoint远程代码执行漏洞,PoC已公开
- CVE-2026-55944:Microsoft Dynamics NAV/Business Central远程代码执行
- CVE-2026-56188:Windows Server网络驱动远程代码执行
- CVE-2026-50518:Windows DHCP Server远程代码执行
影响评估
此次补丁规模空前的背后,是微软产品线安全漏洞的持续累积。622个CVE覆盖Windows操作系统、Office套件、Exchange Server、SQL Server、Azure服务及多款企业应用。对企业安全团队而言,传统基于CVSS评分的优先级排序策略已面临挑战——两个实际在野利用的漏洞评分均低于多个尚未确认利用的高危漏洞。
安全厂商Automox在分析中明确指出:”中等严重程度与在野利用不是一回事,不要让5.3分的评分影响优先级判断。”
修复建议
紧急措施
- 优先部署CVE-2026-56164和CVE-2026-56155补丁,无视CVSS评分
- SharePoint Server管理员应立即检查IIS配置和机器密钥是否异常
- AD FS环境需审计管理员登录和令牌签发记录
补丁部署
通过Windows Update或Microsoft Update Catalog手动下载对应版本补丁。对于无法立即更新的系统,建议:
- 限制SharePoint Server的网络暴露面,仅允许可信IP访问
- 在AD FS前端启用WAF规则,监控异常令牌请求
- 启用Windows Defender攻击面缩减(ASR)规则