新聞

7月中旬美國網路安全與基礎設施安全局(CISA)警告新一波鎖定SharePoint的攻擊,後續資安公司Resecurity揭露攻擊流程,其中的關鍵在於串連多個SharePoint已知漏洞,因此,一旦有相關漏洞可被串連用來攻擊SharePoint伺服器,都相當值得留意。

資安公司Rapid7表示,他們從今年初開始借助大型語言模型的力量,成功發現SharePoint未經身分驗證的遠端程式碼執行(RCE)漏洞利用鏈,該公司於5月向微軟通報並得到確認,微軟表示將在7月修補身分驗證繞過的問題CVE-2026-55040,並在8月解決RCE的弱點CVE-2026-63520。Rapid7也公布CVE-2026-55040的細節,指出其根本原因由4種弱點結合而成,涵蓋RequireSignedTokens被停用、特定權杖的解析缺乏簽章驗證、發行者驗證能接受未註冊憑證,以及GetTokenSignature未執行加密驗證。

針對本月公布的CVE-2026-63520,Rapid7強調該問題不僅影響本地建置的SharePoint Server,同時也影響Project Server 2013與Office Web Apps 2013。