資安公司 Rapid7 於 2026 年 8 月 11 日揭露一組針對 Microsoft SharePoint 的漏洞利用鏈,並公布其中一項漏洞的細節與概念驗證程式碼(PoC)。然而,威脅情報公司 Defused Cyber 隔日表示,已在 SharePoint 蜜罐環境觀察到疑似利用活動,且使用方式與 Rapid7 公開的 PoC 程式碼相同。
這起事件顯示,SharePoint 相關漏洞在技術細節與 PoC 公開後,可能迅速面臨實際攻擊者測試或利用的風險。來源報導指出,相關攻擊鏈由兩項漏洞組成,分別是 2026 年 7 月修補的身分驗證繞過漏洞 CVE-2026-55040,以及 2026 年 8 月修補的遠端程式碼執行(RCE)漏洞 CVE-2026-63520。
Rapid7 公開漏洞利用鏈與 PoC
Rapid7 在 8 月 11 日揭露其已向微軟通報的 SharePoint 漏洞利用鏈,並同步公布 CVE-2026-55040 的漏洞細節與概念驗證程式碼。該漏洞屬於身分驗證繞過問題,若遭成功利用,可能讓攻擊者在未經適當授權的情況下進一步接觸受影響的 SharePoint 環境。
另一項漏洞為 CVE-2026-63520,屬於遠端程式碼執行漏洞,並於 2026 年 8 月獲得修補。Rapid7 所描述的攻擊鏈,是將這兩項漏洞串聯使用,而非單獨依賴其中一項漏洞。
蜜罐觀察到疑似實際利用活動
威脅情報公司 Defused Cyber 於社群平台 X 表示,在 Rapid7 公開 PoC 的隔天,便在 SharePoint 蜜罐陷阱中看到利用 CVE-2026-55040 的活動。Defused Cyber 指出,觀察到的利用方式使用了 Rapid7 公開的 PoC 程式碼。
目前來源資訊僅確認 Defused Cyber 在蜜罐環境觀察到相關活動,未提供受害組織、攻擊者身分、攻擊規模或是否已造成資料外洩等細節。因此,這些活動是否代表大規模攻擊行動,仍無法僅依現有資訊判定。
既有警告提高事件緊迫性
美國網路安全與基礎設施安全局(CISA)在 2026 年 7 月已警告,當時存在專門針對 SharePoint 的漏洞利用活動。資安公司 Resecurity 也曾警告,相關攻擊過程可能使用 CVE-2026-55040。
在既有利用活動警告、漏洞修補,以及 PoC 公開後出現蜜罐觀察紀錄的背景下,使用受影響 SharePoint 環境的組織應儘速確認相關修補狀態,並檢視是否存在異常登入、可疑請求或其他可能的入侵跡象。
企業應優先檢查的項目
- 確認 2026 年 7 月針對 CVE-2026-55040 的修補是否已部署。
- 確認 2026 年 8 月針對 CVE-2026-63520 的修補是否已部署。
- 檢視 SharePoint 的驗證、存取與管理員活動紀錄,留意異常請求及可疑登入。
- 比對網路與端點監控資料,確認是否出現未預期的遠端程式碼執行或其他異常行為。
- 持續參考微軟、CISA 及資安業者針對這兩項漏洞發布的安全公告與更新資訊。
由於 CVE-2026-55040 的 PoC 已公開,且 Defused Cyber 已在蜜罐中觀察到疑似使用該程式碼的活動,SharePoint 管理者不宜僅依賴漏洞尚未被廣泛利用的假設,而應以修補、監控與事件調查作為優先應變措施。
Reference Link : ithome.com.tw




