微軟7月例行更新揭露3個零時差漏洞

今天(7月15日)微軟 發布本月例行更新 (Patch Tuesday),總共修補1,050個漏洞,有622個是微軟產品漏洞,其餘為Chromium弱點。 微軟提及 其中 有3個漏洞特別值得留意,因為這些漏洞已在修補前遭到利用或被公開。

其中,已被用於實際攻擊的漏洞是 CVE-2026-56155 CVE-2026-56164 ,分別影響AD聯合身分驗證服務服務(ADFS)與SharePoint,都屬於權限提升類型的弱點,微軟列出的CVSS評分為7.8、5.3,歸納為重要(Important)與中度風險等級。美國網路安全與基礎設施安全局(CISA) 也表示掌握漏洞遭到積極利用的證據 ,將它們列入已遭利用的漏洞名單(KEV)。然而,美國政府對於CVE-2026-56164的危險程度認定與微軟有明顯落差,美國國家漏洞資料庫(NVD) 評估CVSS分數為9.8 ,CISA要求聯邦機構 必須在3天內完成修補

在修補之前就被公開的漏洞是 CVE-2026-50661 ,此為BitLocker安全功能繞過弱點,CVSS風險評為6.1分,歸類為重要等級風險。