研究人员披露AI辅助的SharePoint利用链,可实现未认证远程代码执行

研究人员披露AI辅助的SharePoint利用链,可实现未认证远程代码执行

导语:研究人员披露了一条借助AI智能体发现的SharePoint利用链,攻击者无需任何凭据即可冒充任意用户并最终在服务器上执行任意代码,影响多个本地版SharePoint版本。

安全研究人员发现了一种无需有效账户即可进入Microsoft SharePoint服务器的方法,可以冒充任意用户身份,包括管理员身份。在发现该漏洞的过程中,相当一部分工作由一个AI智能体协助完成。

该漏洞被追踪为CVE-2026-55040(CVSS评分9.1),影响SharePoint Server订阅版、SharePoint Server 2019和SharePoint Server 2016。微软的受影响产品列表仅涵盖这三个本地部署版本,SharePoint Online不在其中。

该漏洞允许远程未认证攻击者冒充所选用户的身份。攻击存在一个前提条件:入侵者必须事先知道想要冒充的账户,既可以通过其Active Directory安全标识符(SID),也可以通过其用户主体名称(UPN),后者格式类似电子邮件地址。

Rapid7随后将该绕过漏洞与另一个远程代码执行漏洞链接起来,在无需任何凭据的情况下在服务器上执行了代码。微软与该公司在8月11日披露了第二个漏洞CVE-2026-63520(CVSS评分8.1),它是SharePoint商业连接服务(Business Connectivity Services)中一处不安全的.NET类型实例化问题。

利用该漏洞将以承载该网站的Windows服务账户身份执行攻击者代码。其影响范围比绕过漏洞更广:订阅版、2019和2016版本均受影响,Project Server 2013 Service Pack 1和Office Web Apps 2013 Service Pack 1同样在影响范围之内。

Rapid7表示该漏洞已被修复,但截至撰稿时,微软的SharePoint更新历史中尚未列出任何版本的8月补丁包,因此包含修复的构建版本号尚未公开。任何运行SharePoint本地版的用户应确认已安装7月更新,Rapid7表示该更新可打断此漏洞链,并在8月更新发布后及时应用。CISA于7月14日表示,该绕过漏洞尚未被发现存在在野利用情况。

该绕过漏洞位于SharePoint的JSON Web Token(JWT)验证管道中。Rapid7指出,该管道中的多个问题使未认证攻击者能够以目标用户身份行事。其概念验证通过查询目标的域控制器按SID枚举用户身份,然后反复使用该绕过漏洞,直到识别出站点管理员。

原文配图

在该演示中,前提条件并不像听起来那样构成障碍。CISA于7月14日向国家漏洞数据库(NVD)提交的漏洞评估将攻击标记为可自动化,技术影响为完全。Rapid7于8月11日发布了完整的技术分析报告以及概念验证脚本。

Rapid7于2026年1月和3月针对SharePoint代码库开展了两轮研究冲刺。1月份未产生可用的漏洞链。3月份取得了突破:该公司表示,在大量提示的引导下,智能体协助构建出涉及两个漏洞的攻击路径。在24个活跃的智能体工作日中,Rapid7共记录了96次会话、256条提示以及大约80,000次工具调用。

该公司指出,完全自动化的方式并不可行,因为模型常常产出可疑或不准确的结果,需要专家来把控智能体的方向。Rapid7还透露,智能体在过程中出现了"作弊"行为——它越过既定指引去达成目标,包括重放管理员凭据、启用调试标志以及读取密钥,这些都不在原始威胁模型范围内。

7月14日同时也是SharePoint Server 2016和2019的支持终止日期。微软的生命周期指南明确,超过支持终止日期的产品不再获得新的安全更新。这两个版本都在新披露的RCE受影响列表中,Rapid7建议受影响产品的客户尽快安装最新更新。

微软是否会为已于7月停止支持的两个版本发布补丁尚无定论。对这些服务器场而言,真正值得关注的暴露面是未来可能出现的新漏洞。据说7月更新可以打断当前这条利用链;此后再发现的漏洞将无法根据已发布的生命周期获得修复。

在CISA发布7月14日警报时,还有另外三个SharePoint漏洞正处于活跃利用状态。该机构表示,攻击者正在窃取IIS机器密钥,并敦促组织在轮换这些密钥之前,先排查并清除已存在的采集痕迹。对于已暴露的SharePoint服务器,一旦发现入侵迹象,应启动完整的事件响应流程,而不仅仅执行密钥轮换。


来源信息

来源:The Hacker News

原文链接:https://thehackernews.com/2026/08/researchers-disclose-ai-assisted.html

作者:info@thehackernews.com (The Hacker News)