兩個SharePoint資安漏洞可被串連,未經身分驗證的攻擊者可遠端執行任意程式碼

7月中旬美國網路安全與基礎設施安全局(CISA)警告 新一波鎖定SharePoint的攻擊 ,後續 資安公司Resecurity揭露攻擊流程 ,其中的關鍵在於串連多個SharePoint已知漏洞,因此,一旦有相關漏洞可被串連用來攻擊SharePoint伺服器,都相當值得留意。

資安公司Rapid7表示 ,他們從今年初開始藉助大型語言模型的力量,成功發現SharePoint未經身分驗證的遠端程式碼執行(RCE)漏洞利用鏈,該公司於5月向微軟通報並得到確認,微軟表示將在7月修補身分驗證繞過的問題CVE-2026-55040,並在8月解決RCE的弱點CVE-2026-63520。Rapid7也 公佈CVE-2026-55040的細節 ,指出其根本原因由4種弱點結合而成,涵蓋RequireSignedTokens被停用、特定權杖的解析缺乏簽章驗證、發行者驗證能接受未註冊憑證,以及GetTokenSignature未執行加密驗證。

針對本月公佈的CVE-2026-63520,Rapid7強調該問題不僅影響本地建置的SharePoint Server,同時也影響Project Server 2013與Office Web Apps 2013。