5月下旬微軟公布一項SharePoint資安漏洞CVE-2026-45659,一個月後出現實際的漏洞利用活動。7月1日美國網路安全與基礎設施安全局(CISA)表示,他們將此漏洞列入已遭利用漏洞名單(KEV),聯邦機構必須在7月4日前完成修補,原因在於,他們已掌握有人積極利用的證據。
CVE-2026-45659存在於SharePoint Server Subscription Edition、SharePoint Server 2019,以及SharePoint Enterprise Server 2016,問題源自可允許對不受信任資料的反序列化處理(Deserialization of Untrusted Data),使具備存取權限的攻擊者可透過網路執行任何程式碼,CVSS風險評為8.8分,微軟在5月份例行更新(Patch Tuesday)著手修補。
Comments (0)