黑客开始利用 SharePoint 两个漏洞组成的 RCE 链,未修补服务器面临风险

据 BleepingComputer 于 2026 年 8 月 26 日报道,威胁情报公司 Defused 表示,攻击者已开始瞄准一组由两个 Microsoft SharePoint 漏洞组合而成的远程代码执行(RCE)攻击链。来源显示,该攻击链配合公开概念验证(PoC)利用代码后,可能让攻击者在尚未修补的 SharePoint 服务器上执行任意代码。对于仍将 SharePoint 暴露在公网、补丁管理滞后的组织而言,这类攻击活动意味着风险已经从“理论可利用”进入“正在被关注和尝试利用”的阶段。

事件要点:PoC 公开后,攻击窗口被进一步放大

SharePoint 常用于企业内部文档管理、协作和权限控制,一旦服务器被远程代码执行漏洞影响,攻击者可能借此进入企业网络、部署后门、窃取资料或进一步横向移动。此次被关注的并非单一漏洞,而是两个漏洞串联形成的攻击链。来源摘要指出,攻击者正在针对该链条进行利用尝试,核心前提是目标服务器未完成修补。

PoC 的出现通常会降低攻击门槛:安全研究人员可用它验证漏洞影响,防御团队可用它测试修复效果;但同样地,攻击者也可能据此快速改造利用脚本。对运维团队来说,最关键的问题不是“漏洞是否足够严重”这一抽象判断,而是自己管理的 SharePoint 是否已打补丁、是否暴露在外网、是否存在异常访问痕迹

  • 受关注对象:未修补的 Microsoft SharePoint 服务器。
  • 攻击方式:两个漏洞组合形成 RCE 链,可能执行任意代码。
  • 风险变化:PoC 利用代码出现后,攻击尝试更容易规模化。
  • 信息来源:威胁情报公司 Defused 的观察,以及媒体报道。

对企业隐私与远程访问的影响

从隐私保护角度看,SharePoint 往往保存合同、项目资料、员工文件、客户数据等敏感信息。如果攻击者通过 RCE 获得服务器执行权限,数据泄露只是风险之一;更严重的是,攻击者可能将被攻陷的服务器当作进入内网的跳板,继续寻找身份凭据、文件共享、邮件系统或其他业务平台。

这也提醒企业重新审视远程访问策略。很多组织为了方便外部员工或合作方访问 SharePoint,会将入口直接放到公网。虽然这在业务上便捷,但一旦漏洞进入活跃利用阶段,公网暴露面会显著增加被扫描和攻击的概率。更稳妥的做法是减少不必要的公网入口,将访问控制、身份验证和网络隔离结合起来,而不是只依赖应用自身的登录页面。

管理员应优先检查哪些环节

针对这类 RCE 链,防护重点应放在“缩短暴露时间”和“发现已发生的异常”两条线上。首先,应根据 Microsoft 官方安全更新情况尽快完成补丁部署;其次,应检查 SharePoint 服务器的访问日志、异常进程、可疑 Web 请求以及新增账户或权限变更。若服务器此前长期暴露在公网,即便已经修补,也建议进行一次更完整的入侵排查。

企业还应评估是否需要通过 VPN 或零信任访问机制限制后台系统入口。对必须远程办公的团队,可以将 SharePoint 等内部资源放在受控网络之后,仅允许经过身份验证和设备校验的连接访问。RedGate VPN 可作为远程加密访问的可选方案之一,但关键仍是补丁、最小暴露面、日志监控和账号安全的组合治理。

普通用户与团队成员该注意什么

普通员工可能并不直接管理 SharePoint,但仍可能受到后续钓鱼、凭据盗用或文件泄露影响。近期如果收到要求重新登录、下载异常文档或提供验证码的消息,应保持警惕,并通过组织内部可信渠道核实。企业也应提醒员工不要在不受信任网络中访问内部系统,尤其不要绕过公司规定的安全访问流程。

总体来看,此次事件的警示在于:当漏洞链被攻击者关注并配合 PoC 扩散时,未修补系统会迅速成为优先目标。对于依赖 SharePoint 的组织,当前最实际的动作是立即确认补丁状态、降低公网暴露、强化远程访问控制,并把日志审计作为判断是否已遭试探或入侵的重要依据。