資料中心的機櫃走道
示意圖。Carl Lender 攝,CC BY 2.0,Wikimedia Commons。
資安微軟 SharePointCISA KEV

微軟改口兩次的 SharePoint 漏洞:8 月 11 日發布時影響標為 Spoofing、8 月 27 日改成遠端執行程式碼、9 月 25 日確認有攻擊;CISA 列入 KEV 限 9 月 28 日前修

微軟 9 月 25 日更新 SharePoint Server 漏洞 CVE-2026-65660 的安全公告,加上一句「截至 2026 年 9 月 25 日,微軟已有可靠證據顯示觀察到針對此漏洞的攻擊」。美國網路安全暨基礎設施安全局(CISA)同日把它列入「已知遭利用漏洞」(KEV)目錄,聯邦機關限 9 月 28 日前修補;加拿大網路安全中心 9 月 24 日已先發布警報 AL26-023,稱知悉在野利用。這個漏洞 8 月 11 日隨每月更新發布,影響 SharePoint Enterprise Server 2016、SharePoint Server 2019 與 Subscription Edition,CVSS 8.8:攻擊者只要有一個低權限的已驗證帳號,送出特製請求就能在伺服器上執行程式碼,不需要使用者互動。

公告的修訂紀錄有三行:1.0 版 8 月 11 日「資訊發布」;1.1 版 8 月 27 日「更新安全性更新表格中的影響、CVE 標題與常見問題,這是僅供參考的變更」;1.2 版 9 月 25 日加上攻擊證據。微軟自己維護的 CVE 紀錄現在的標題是「Microsoft SharePoint Server 遠端執行程式碼弱點」,弱點類型 CWE-94 程式碼注入,8 月 11 日首次登錄、9 月 26 日最後更新;依 The Hacker News 9 月 26 日的報導,8 月 11 日的版本把影響標為 Spoofing,對完整性與可用性都標「無影響」。修補版本是 2016 的 16.0.5565.1001、2019 的 16.0.10417.20198、Subscription Edition 的 16.0.19725.20522;通報者署名 khoadha 與 _l0gg。公告頁的「可擅用性」表格至今仍寫「公開揭露:否、遭利用:否、利用可能性低」,因為那張表記的是「最初公開時」的評定,真正的狀態寫在表格下方那一行。

該做什麼

加拿大網路安全中心的建議:立刻更新;盤點對網際網路曝露的自架 SharePoint;限制 SharePoint 伺服器的網際網路存取;管理員強制多因素驗證;開啟 AMSI 整合並設為完整掃描模式;監控日誌中的可疑活動、web shell 佈署與提權嘗試。CISA 的條目標記需要鑑識分類,也就是修補前先保全證據。

原文 Microsoft 安全性更新導覽:CVE-2026-65660(2026-08-11 發布,2026-09-25 更新至 1.2 版),修訂紀錄、CVSS、可擅用性表格與通報者取自該頁;CVE 紀錄 CVE-2026-65660,修補版本取自該紀錄;加拿大網路安全中心 AL26-023(2026-09-24);CISA KEV 目錄 JSON(2026-09-25 新增);The Hacker News(2026-09-26)只用來說明 8 月 11 日版本的影響欄寫法,本站沒有留存當時的頁面。