美国网络安全和基础设施安全局(CISA)近日发出警告,敦促各组织立即对微软SharePoint本地部署环境采取安全加固措施。该机构指出,目前已有三个影响该协作平台的漏洞正在被攻击者主动利用。

CISA在最新发布的安全公告中要求管理员尽快为存在漏洞的服务器打补丁,参阅微软发布的缓解指南,并将所有对外开放的SharePoint实例默认视为高风险目标——攻击者正将其作为渗透企业内网的跳板。

尽管打补丁是当前的首要任务,但安全专家提醒各组织,不应将此次公告简单理解为又一次例行补丁更新。

Zero Networks现场技术总监Chris Boehm表示:"这正是IT事件和业务危机之间的分水岭。一台被攻陷的SharePoint服务器,只是一张工单;但如果这台服务器通往域控制器、备份系统和文件共享,那就可能演变成整个基础设施被加密、数据泄露的灾难性事件。网络分段能够阻止前者演变为后者。"

此次CISA公告重点涉及三个漏洞:CVE-2026-332201、CVE-2026-45659,以及新纳入的CVE-2026-56164,三者均已被确认在真实环境中遭到利用,并已被添加至CISA已知被利用漏洞(KEV)目录。

最新加入KEV目录的CVE-2026-56164是一个权限提升漏洞,影响微软SharePoint Server。尽管其CVSS评分仅为5.3,但该漏洞可在无需身份验证的情况下被远程利用,实际威胁程度远超单纯评分所呈现的风险级别。

微软已针对受支持的SharePoint版本发布安全更新,并建议启用反恶意软件扫描接口(AMSI)集成功能,以帮助检测与漏洞利用行为相关的恶意请求。

CISA同时建议各组织参照微软事件响应指南,主动排查入侵指标,并在必要时轮换SharePoint机器密钥,并指出仅靠打补丁可能不足以彻底清除已受攻击服务器上的持久化后门。

除新披露漏洞外,CISA再次强调了CVE-2026-45659的紧迫性——这是一个不安全反序列化漏洞,可导致远程代码执行(RCE)。微软在5月发布的安全通告中曾将其标记为"较不可能被利用",但目前已证实该漏洞正遭活跃利用。另一个被点名的旧漏洞CVE-2026-32201则是一个不当输入验证缺陷,可被攻击者利用实施网络欺骗攻击,目前同样正被主动利用。

CISA指出,越来越多的攻击者将目光投向了尚未修复已知漏洞(N-day漏洞)的组织,而非单纯依赖新发现的零日漏洞。

对于补丁修复速度的隐忧,Boehm认为,安全韧性正在从单纯的运营问题演变为架构层面的挑战。

"不要只盯着补丁修复速度,"他说,"那是一场你终将输掉的竞赛。其中一些漏洞在第一天就以零日漏洞形式出现,根本没有可用补丁,而从漏洞披露到被利用的窗口期还在持续缩短。因此,企业管理层真正应该思考的问题不是某台服务器会不会被攻破——假设它一定会被攻破——而是一台被控制的系统究竟能波及多大范围的业务。"

Boehm强调,通过网络分段限制系统间的可达性,应当与补丁管理和威胁狩猎并列,成为核心防御策略之一。他表示,网络可达性是组织自身可以掌控的安全变量,而补丁修复时机则往往受制于外部因素。

CISA已依据约束性操作指令(BOD)22-01,要求联邦文职行政机构(FCEB)在三天内完成对CVE-2026-56164漏洞的修复工作。

Q&A

Q1:CISA此次警告涉及SharePoint的哪些具体漏洞?

A:CISA此次公告涉及三个漏洞:CVE-2026-332201(不当输入验证,可被利用实施网络欺骗)、CVE-2026-45659(不安全反序列化漏洞,可导致远程代码执行)以及新纳入的CVE-2026-56164(权限提升漏洞,可在无需身份验证情况下被远程利用)。三个漏洞均已被确认在真实环境中遭到主动利用,并已收录至CISA已知被利用漏洞目录。

Q2:组织应如何应对SharePoint漏洞威胁?

A:CISA建议采取多项措施:立即为受影响的SharePoint服务器打补丁;启用反恶意软件扫描接口(AMSI)集成;参照微软事件响应指南排查入侵指标;在必要时轮换SharePoint机器密钥。安全专家还建议通过网络分段限制系统间可达性,避免单台服务器被攻陷后波及整个基础设施。

Q3:仅靠打补丁能否彻底解决SharePoint安全问题?

A:不能完全依赖打补丁。CISA明确指出,对于已遭攻击的服务器,仅靠补丁可能无法彻底清除攻击者留下的持久化后门。安全专家建议将补丁管理、威胁狩猎与网络分段结合使用,并假设某台服务器终将被攻破,从架构层面评估单个系统被控制后对整体业务的影响范围。

Computerworld