SharePoint 漏洞连环暴雷:三个月五枚 CVE 主动利用背后的安全警示
2026 年 4 月到 7 月,短短三个月内,CISA 累计将 五枚 Microsoft SharePoint Server 漏洞 列入已知被利用漏洞(KEV)目录。从 CVE-2026-32201 到 CVE-2026-50522,攻击者不仅持续挖掘新的入口,还在已修补的环境中利用窃取的 IIS 机器密钥维持访问。这不是一起孤立的漏洞事件,而是一组指向同一问题的信号:SharePoint 作为企业核心协作平台,正在成为攻击者眼中极具价值的目标。
三个月五枚漏洞:并非巧合
美国网络安全和基础设施安全局(CISA)于 7 月 14 日发布安全警告[^1],明确指出以下 SharePoint Server 漏洞正在被主动利用:
| CVE 编号 | 公开日期 | CVSS 评分 | 说明 |
|---|---|---|---|
| CVE-2026-32201 | 4 月 14 日 | — | 首个被列入 KEV 的 SharePoint RCE |
| CVE-2026-45659 | 7 月 1 日 | — | 第二枚主动利用漏洞 |
| CVE-2026-56164 | 7 月 14 日 | 9.8(严重) | 远程代码执行,联邦机构限 3 天内修复 |
| CVE-2026-58644 | 7 月 16 日 | — | 追加至 KEV |
| CVE-2026-50522 | 7 月 22 日 | — | 最新一枚 |
这组时间线透露了一个重要信息:攻击者并非偶然发现某一漏洞后收手,而是在持续跟踪 SharePoint 的补丁周期,不断寻找新的突破点。当第一批组织完成初步修补后,攻击者手中的备用入口仍能继续运作。

真正危险的不是 RCE,而是机器密钥失窃
本次漏洞利用链中最关键的一环,并非远程代码执行本身,而是攻击者在达成初步入侵后,窃取 Internet Information Services(IIS)机器密钥以维持持久访问。
IIS 机器密钥用于 ASP.NET 视图状态加密和身份验证令牌签名。一旦失窃,攻击者即使不再依赖最初的 RCE 漏洞,仍可以:
- 伪造合法身份验证令牌,自由访问 SharePoint 资源
- 解密和篡改视图状态数据,实施进一步攻击
- 在补丁已部署的环境中维持隐蔽存在
正如安全研究人员所指出的:如果一个团队今天修补了 RCE 漏洞,但从未轮换可能在四个月前已被窃取的机器密钥,相当于锁上了前门,却把备用钥匙留在了攻击者手里。
SharePoint 为什么成为高价值目标
SharePoint Server 在企业中的角色远超”文件共享”四个字。它在长期运行中自然沉淀了企业最敏感的信息资产:
- 工程文档与技术架构
- 人力资源记录与员工信息
- 财务报告与合同文件
- 安全策略与流程文档
- 内部系统架构图与凭证信息
当攻击者获得 SharePoint 服务器的代码执行权限时,他们获得的不仅是一台文件服务器的控制权,而是一份企业运营的”导航图”。这些信息可以大幅加速横向移动、权限提升和后续攻击的效率。
更关键的是,SharePoint 通常与 Active Directory 深度集成,并与 CRM、ERP、BI 等业务系统存在信任关系。一台被攻陷的 SharePoint 服务器,往往成为攻击者进入企业核心网络的跳板。
修补不等于安全:三个组织层面的教训
补丁管理不能只看”当月”
这组漏洞的时间跨度(4 月至 7 月)暴露了一个常见盲区:错过了早期补丁的组织,可能在数月内持续暴露在风险中。补丁管理需要从”收到即打”升级为”持续追踪补丁链”,特别当同一产品的漏洞密集出现时。
应急响应需要覆盖后利用阶段
传统漏洞响应流程通常止步于”安装补丁”。但 IIS 机器密钥轮换、日志审计和入侵痕迹排查同样关键。CISA 在最新警报中特别强调:在轮换机器密钥之前,必须先排查并清除可能已部署的密钥窃取工具,否则轮换毫无意义。
安全架构分层比单一修补更可靠
CISA 建议将 SharePoint Server 置于第 7 层反向代理之后,并要求认证和请求检查;启用 AMSI (反恶意软件扫描接口)的完整模式以检测恶意请求体;对外部访问 SharePoint 管理中心进行严格限制。这些加固措施提升了攻击成本,在漏洞尚未修补的时间窗口内提供了额外防护。
给企业安全运维的三条行动建议
1. 立即核查 SharePoint 版本与补丁状态 确认所有支持的 SharePoint Server 版本(Subscription Edition、2019、2016)已应用截至 7 月的最新安全更新。
2. 轮换 IIS 机器密钥,但先排查入侵痕迹 在轮换前,使用 CISA 提供的 MDAV 检测签名(Backdoor:MSIL/LeakFang.A!dha)和 AMSI 检测签名进行全面扫描。
3. 启用 SharePoint AMSI 集成并配置日志审计 按照 Microsoft 的配置指南启用 AMSI “Full Mode”,并建立针对异常请求、SharePoint 工作进程异常和机器密钥访问的日志监控。
DELine 帝联科技 为企业提供安全应急响应与漏洞管理服务,涵盖安全漏洞评估、补丁管理流程优化、安全架构加固和运营体系搭建等领域。我们的顾问团队拥有 ISO 27001 认证审核和 ITSS 服务标准落地经验,可协助企业建立从漏洞发现到加固闭环的完整安全能力。 如需进一步了解漏洞应急响应方案或安全评估服务,请访问我们的 官网 或通过 联系我们 页面获取专属顾问支持。
[^1]: CISA, “CISA Urges SharePoint Hardening After New Exploitations,” July 14, 2026 (updated July 28). https://www.cisa.gov/news-events/alerts/2026/07/14/cisa-urges-sharepoint-hardening-after-new-exploitations




