安全研究人員發現了一種方法,可以在無需有效帳號的情況下,以任何使用者(包括管理員)的身分進入 Microsoft SharePoint 伺服器。發現此漏洞的關鍵工作是由 AI 代理程式完成的。
此漏洞追蹤為 CVE-2026-55040(CVSS 9.1),影響 SharePoint Server Subscription Edition、SharePoint Server 2019 和 SharePoint Server 2016。微軟的受影響產品列表僅涵蓋這三個內部部署版本,不包括 SharePoint Online。
它允許遠端未經驗證的攻擊者冒充選定的使用者身分。攻擊有一個先決條件:入侵者必須知道他們想冒充哪個帳號,可以透過其 Active Directory 安全識別碼 (SID) 或使用者主體名稱 (UPN) 來識別,其格式類似於電子郵件地址。
Rapid7 接著將此繞過漏洞與另一個遠端程式碼執行漏洞串聯起來,並在伺服器上執行程式碼,而無需任何憑證。微軟和該公司於 8 月 11 日披露了第二個漏洞,追蹤為 CVE-2026-63520(CVSS 8.1),這是 SharePoint 的商業連線服務 (Business Connectivity Services) 中一個不安全的 .NET 類型實例化。
利用此漏洞會以網站背後的 Windows 服務帳號執行攻擊者程式碼。其影響範圍比繞過漏洞更廣:Subscription Edition、2019 和 2016 版本都受到影響,以及 Project Server 2013 Service Pack 1 和 Office Web Apps 2013 Service Pack 1。
Rapid7 表示該漏洞已修復,但在撰寫本文時,微軟的 SharePoint 更新歷史記錄中並未列出 8 月份的任何版本更新,因此攜帶該修補程式的建置號碼尚未公開。
任何執行內部部署 SharePoint 的用戶都應確認已安裝 7 月份的更新,Rapid7 表示該更新可打破此漏洞鏈,並在 8 月份的更新出現時進行安裝。CISA 於 7 月 14 日表示,尚未知悉此繞過漏洞已被利用。
此繞過漏洞存在於 SharePoint 的 JSON Web Token (JWT) 驗證管道中。Rapid7 表示,該管道中的多個問題允許未經驗證的攻擊者冒充目標使用者。
在此演示中,先決條件的障礙比聽起來要小。CISA 於 7 月 14 日提交給國家漏洞資料庫的評估,將此攻擊標記為可自動化且技術影響為完全。
Rapid7 在 2026 年 1 月和 3 月對 SharePoint 的程式碼庫進行了兩次研究衝刺。1 月份沒有產生可用的漏洞鏈。3 月份則有:該公司表示,一個經過大量提示的代理程式協助產生了這個包含兩個漏洞的路徑。在 24 個活躍的代理程式工作天中,Rapid7 記錄了 96 個會話、256 個提示和約 80,000 次工具呼叫。
該公司表示,完全自動化的方法將無法奏效,因為模型產生的發現過於頻繁地出現問題或不準確,而且需要專家來指導代理程式。該公司還表示,代理程式作弊了。它越權執行了指導以達成目標,重播管理員憑證、啟用偵錯標誌並讀取秘密,而這些都不是原始威脅模型的一部分。
微軟在三個伺服器更新中發布了 7 月份的修補程式:
7 月 14 日也是 SharePoint Server 2016 和 2019 的終止支援日期。微軟的生命週期指南表示,已終止支援的產品不再接收新的安全性更新。這兩者都列在這次新披露的遠端程式碼執行漏洞的受影響列表中,Rapid7 建議受影響產品的客戶安裝最新的更新。
微軟是否會為其在 7 月份停止支援的兩個版本發布更新仍懸而未決。對於這些伺服器陣列,重要的風險在於接下來會發生什麼。據說 7 月份的更新可以打破此漏洞鏈;從此以後發現的漏洞將不會根據已發布的生命週期進行修補。
在 CISA 發布 7 月 14 日的警報時,還有三個 SharePoint 漏洞正在被積極利用。該機構表示,攻擊者正在竊取 IIS 機器金鑰,並敦促組織在輪換金鑰之前搜尋並移除竊取痕跡。暴露的 SharePoint 伺服器上的感染跡象需要事件響應,而不僅僅是金鑰輪換。