CVE-2026-65660:普通用户账户可触发的 Shar... 笔记

CVE-2026-65660:普通用户账户可触发的 SharePoint 代码注入漏洞”

Microsoft SharePoint Server 中已发现一个新漏洞 CVE-2026-65660,目前被视为重大威胁。该代码注入缺陷尤为令人担忧,因为已观察到其在野外被利用,并被列入 KEV 目录。重要的是,该漏洞仅需一名具有低权限的认证用户即可利用。这意味着攻击者很可能需要已泄露的凭据,例如来自网络钓鱼或配置不安全的服务账户。认证攻击者能够绕过初始网络防御,并已拥有合法会话及访问内部资源的权限。在 SharePoint 等文档管理系统中,此类账户可创建内容,随后由其他用户和服务器组件进行处理。检测此类攻击更具挑战性,因为恶意活动会混入正常的认证用户流量。调查必须依赖行为异常,而非结构偏差。代码注入漏洞在文档平台中持续存在,原因在于其复杂架构:该架构随时间推移构建而成,包含多种处理用户提供的结构化输入的组件。当组件在未严格执行运行时数据与代码分离的情况下,从数据构建可执行内容时,漏洞便由此产生。为缓解此风险,组织必须立即为受影响的 SharePoint Server 版本应用 Microsoft 发布的安全更新。此外,识别并评估所有 SharePoint 农场至关重要,尤其是仍在使用中的旧版本。鉴于已确认存在利用行为,必须调查潜在的入侵入口点,假设真实账户已被泄露。这包括审查认证日志以查找权限滥用、新创建的站点集合或 Web 部件,以及来自 SharePoint 服务器的异常出站网络连接。此类主动措施对于遏制该严重漏洞的影响至关重要。