CVE-2026-55040实战:SharePoint JWT认证绕过在野利用、检测脚本与永久修复清单

📅 2026/8/21 17:32:09
CVE-2026-55040实战:SharePoint JWT认证绕过在野利用、检测脚本与永久修复清单
基础漏洞信息CVE-IDCVE-2026-55040漏洞类型弱身份认证绕过CWE-1390风险评级CVSS 9.1 严重危级在野状态2026年8月12日起全网大规模武器化利用大量政企内网暴露资产被批量扫描入侵影响范围仅本地部署 Microsoft SharePoint Server 2016/2019/SE 订阅版SharePoint Online 云端版本天然免疫核心危害未授权攻击者无需任何账号密码仅通过公网/内网可达目标即可伪造域管理员、站点超级管理员身份接管SharePoint全站权限搭配联动漏洞可实现无限制RCE服务器接管1. 漏洞底层根因拆解SharePoint JWT四重校验失效逻辑市面上多数浅层文章会将该漏洞简单归为JWT算法置空绕过但这是完全错误的认知。CVE-2026-55040能够实现完整认证劫持核心是SharePoint自研S2S服务间认证体系的四重独立校验逻辑同时失效单一缺陷无法突破认证四个缺陷叠加形成完整权限逃逸链路。SharePoint 本地部署版本依赖自研的 STS 安全令牌服务用于服务器与服务器、应用与站点之间的S2S信任认证这套体系独立于Windows原生NTLM、Kerberos认证也是本次漏洞的核心攻击面。官方默认信任嵌套式ActorToken令牌用于传递代理身份信息漏洞全部缺陷集中在令牌解析、签名校验、证书信任、颁发者校验四个核心环节。1.1 四大核心逻辑缺陷第一性原理拆解缺陷一外层JWT强制算法校验失效允许alg:none无签名令牌标准JWT规范中alg:none属于不安全算法主流服务端会直接拦截拒绝解析。但SharePoint的SPJsonWebSecurityTokenHandlerV2处理器未做算法黑名单拦截允许外层令牌头部声明alg:none。该配置直接让外层令牌彻底脱离签名校验体系攻击者无需任何合法密钥、证书即可自定义外层所有载荷数据。缺陷二内层ActorToken证书指纹信任逻辑失控嵌套JWT的内层身份令牌携带x5t证书指纹字段正常业务逻辑下服务端需要校验该指纹对应的证书是否属于本地可信STS证书列表。但SharePoint代码仅通过公网/内网元数据接口自动拉取证书不校验证书的可信来源、签发主体只要指纹格式合法就默认信任证书有效。攻击者可直接抓取目标服务器公开的STS证书指纹绑定到恶意令牌中。缺陷三颁发者校验逻辑存在硬性疏漏正常S2S认证会严格比对令牌iss颁发者地址、域名、标识是否在服务器可信白名单内。本次漏洞中开发者在分支逻辑中遗漏了非可信证书的拦截判断当内层令牌证书不在默认可信STS列表时程序直接跳过校验流程而非拒绝请求。缺陷四签名有效性校验伪生效仅判空不验签这是最关键的致命缺陷。服务端校验内层JWT签名时未执行RSA密码学验签运算仅做了字符串非空判断。攻击者只需在签名字段填充任意非空字符如AAAA、123456即可通过全部校验服务端直接采信令牌内的所有身份声明信息。1.2 漏洞成立核心前置条件该漏洞不存在复杂利用门槛仅需两个简单条件公网暴露资产全部满足1. 目标SharePoint服务器网络可达无需开放内网端口仅需Web服务端口80/443通联2. 攻击者可通过服务器公开元数据接口获取STS证书指纹与域用户SID信息。域用户SID、管理员SID属于公开可枚举信息内网环境、公网弱配置服务器均可轻松抓取不存在信息获取壁垒。2. 完整攻击架构与实战攻击链拆解结合在野捕获的攻击流量与Rapid7公开PoC完整攻击分为两个层级基础权限接管攻击链、组合RCE服务器沦陷攻击链也是目前黑产批量利用的标准打法。2.1 漏洞整体攻击架构图端口探测公开元数据接口数据采集外层alg:none内层伪造SID伪签名攻击者公网/内网SharePoint服务器返回STS证书x5t指纹/域用户SID构造嵌套恶意JWT令牌携带Authorization头请求S2S接口SharePoint四重校验全部绕过伪造管理员身份登录站点单漏洞篡改站点/窃取数据/上传文件联动CVE-2026-63520反序列化漏洞触发RCE服务器权限接管/内网横向渗透2.2 单漏洞认证绕过攻击链纯权限劫持这是最基础、最广泛的在野利用方式无任何报错特征蓝队极难感知攻击者可长期潜伏窃取业务数据。第一步端口与资产探测。攻击者通过全网扫描工具探测443、80端口开放的SharePoint资产通过默认页面特征、接口路径识别服务版本。第二步信息采集。请求服务器公开元数据接口 /_layouts/15/metadata/json/1获取服务器STS证书指纹x5t同时枚举获取域管理员SIDS-1-5-21-*-500。第三步恶意令牌构造。外层JWT头部设置alg:none清空签名校验内层嵌套ActorToken写入抓取的x5t指纹、管理员SID、站点权限声明签名字段填充任意非空字符串。第四步身份伪造请求。将构造完成的恶意JWT放入HTTP请求头 Authorization: Bearer {恶意令牌}访问S2S核心接口 /_vti_bin/client.svc。第五步权限落地。服务器校验全部失效程序解析令牌内的管理员身份攻击者获得站点最高权限可直接浏览、下载、篡改全站文档库、配置文件、用户列表。2.3 组合RCE完整沦陷攻击链高危在野组合拳目前在野高级攻击均采用双漏洞组合利用CVE-2026-55040负责突破认证、拿到高权限会话CVE-2026-63520负责触发反序列化漏洞执行任意命令最终实现服务器完全沦陷。1. 攻击者通过55040漏洞绕过所有认证获取SharePoint服务器最高服务权限2. 调用BCS业务连接服务专属接口传入恶意序列化载荷3. 服务器未做安全类型校验触发.NET反序列化漏洞解析恶意载荷执行系统命令4. 落地后门、创建系统账号、窃取服务器凭证5. 以SharePoint服务器为跳板横向渗透域控、内网业务服务器完成全域渗透。关键实战坑点仅修复CVE-2026-55040无法杜绝RCE风险CVE-2026-63520独立存在于BCS组件中7月补丁未覆盖必须安装8月月度安全更新才能彻底修复。大量企业仅打单补丁留存高危后门。3. 精准受影响版本范围可直接用于资产筛查该漏洞严格绑定SharePoint本地部署版本云端SharePoint Online无此漏洞所有筛查、修复均以下列版本基线为准版本号低于基线即为高危资产。产品版本高危受影响版本安全修复最低版本对应官方KB补丁修复状态要求SharePoint SE 订阅版小于16.0.19725.2043416.0.19725.20434KB5002882需补丁配置向导双重生效SharePoint 2019小于16.0.10417.2017516.0.10417.201752026年7月安全更新需全场节点同步更新SharePoint 2016小于16.0.5561.100116.0.5561.10012026年7月安全更新需数据库升级配置核心修复误区仅安装二进制补丁无法彻底修复漏洞。SharePoint部分安全修复需要同步更新数据库配置必须执行psconfig配置向导否则漏洞逻辑依然残留攻击者依旧可以正常利用。4. 全网可直接复制资产自查与漏洞检测脚本我整理了两套实战脚本分别用于服务器本地版本自检和内网批量资产扫描检测无破坏性、无利用行为仅做合规检测蓝队可直接落地使用。4.1 本地服务器版本检测PowerShell脚本适配所有Windows端SharePoint服务器一键读取核心程序版本自动对比安全基线输出风险结果。# CVE-2026-55040 本地漏洞合规检测脚本# 读取SharePoint核心程序版本$spDllPathC:\Program Files\Common Files\microsoft shared\Web Server Extensions\16\BIN\Microsoft.SharePoint.dll$fileVersion(Get-Item$spDllPath).FileVersionInfo.ProductVersionWrite-Host当前SharePoint核心版本$fileVersion-ForegroundColor Cyan# 定义各版本安全基线$seSafeVer16.0.19725.20434$2019SafeVer16.0.10417.20175$2016SafeVer16.0.5561.1001# 版本比对风险判定if($fileVersion-like16.0.19725*){if([version]$fileVersion-lt[version]$seSafeVer){Write-Host[高危] 当前SE版本存在CVE-2026-55040漏洞需立即打补丁并执行配置向导-ForegroundColor Red}else{Write-Host[安全] 当前SE版本已修复漏洞-ForegroundColor Green}}elseif($fileVersion-like16.0.10417*){if([version]$fileVersion-lt[version]$2019SafeVer){Write-Host[高危] 当前2019版本存在CVE-2026-55040漏洞需立即打补丁并执行配置向导-ForegroundColor Red}else{Write-Host[安全] 当前2019版本已修复漏洞-ForegroundColor Green}}elseif($fileVersion-like16.0.5561*){if([version]$fileVersion-lt[version]$2016SafeVer){Write-Host[高危] 当前2016版本存在CVE-2026-55040漏洞需立即打补丁并执行配置向导-ForegroundColor Red}else{Write-Host[安全] 当前2016版本已修复漏洞-ForegroundColor Green}}else{Write-Host[未知] 无法识别当前SharePoint版本建议人工核查-ForegroundColor Yellow}4.2 内网批量端口与资产探测脚本用于内网批量筛查开放SharePoint服务的资产快速定位风险节点适配运维批量巡检场景。# CVE-2026-55040 内网资产批量探测脚本# 探测目标80/443端口SharePoint暴露资产importsocketimportthreadingfromqueueimportQueue# 配置内网网段target_ip192.168.1.{}port_list[80,443]queueQueue()result_list[]defscan_port(ip,port):try:socksocket.socket(socket.AF_INET,socket.SOCK_STREAM)sock.settimeout(1)ifsock.connect_ex((ip,port))0:result_list.append(f[开放]{ip}:{port})sock.close()except:passdefthread_scan():whilenotqueue.empty():ip,portqueue.get()scan_port(ip,port)queue.task_done()# 批量扫描1-254网段foriinrange(1,255):iptarget_ip.format(i)forportinport_list:queue.put((ip,port))# 启动多线程扫描for_inrange(50):tthreading.Thread(targetthread_scan)t.daemonTruet.start()queue.join()# 输出所有风险资产print( 内网SharePoint风险资产清单 )forresinresult_list:print(res)5. 蓝队狩猎在野攻击流量与日志检测方案该漏洞无专属攻击路径、无恶意请求特征URL传统WAF URI拦截规则完全失效所有在野攻击均通过正常业务接口发起必须通过请求头特征日志关键字异常行为联合检测。5.1 网络层WAF拦截规则临时应急防护针对目前100%在野攻击流量特征配置WAF临时拦截规则无需重启服务、不影响正常业务。拦截核心特征Authorization: Bearer 请求头中外层JWT头部包含 alg:none 字段该特征仅存在于恶意攻击流量正常业务JWT令牌不会使用alg:none算法拦截无误杀。WAF规则匹配内容检测Bearer令牌头部JSON字段中包含 “alg”:“none” 字符串匹配即拦截并记录攻击日志。5.2 IIS访问日志检测要点重点监控两个核心攻击接口的异常访问行为/_vti_bin/client.svc、/_vti_bin/spssoapplication.svc高危异常行为判定标准1. 陌生外网IP、非办公网段IP携带Bearer头访问上述接口2. 接口访问记录存在但无对应账号的正常登录日志NTLM/Kerberos登录记录为空3. 短时间内大量请求元数据接口 /_layouts/15/metadata/json/1属于攻击者信息采集特征。5.3 SharePoint ULS日志精准狩猎关键字ULS日志是漏洞利用行为的唯一核心凭证出现以下关键字即可判定服务器存在被攻击记录核心狩猎关键词ActorToken doesn’t have a signature、SPJsonWebSecurityBaseTokenHandlerV2只要日志中捕获该字段说明攻击者已尝试发起JWT绕过攻击服务器存在被入侵风险需立即溯源排查。5.4 Windows系统日志异常判定1. 系统日志出现陌生IP来源的OAuth认证成功记录2. 无账号登录行为但新增管理员会话、站点权限变更记录3. 短时间内出现大量未知用户的文档下载、文件上传、配置修改操作。6. 生产环境落地分级修复与加固配置清单我将修复方案分为紧急止损、永久修复、深度加固三个等级适配不同生产业务场景可直接作为运维检查表落地执行。6.1 紧急止损方案业务无法停机、临时兜底针对暂时无法安装补丁的核心生产服务器优先阻断攻击入口杜绝被在野武器化利用。1. 网络边界封禁公网出口防火墙限制SharePoint 80/443端口的陌生IP访问仅放行办公网段、业务白名单IP2. WAF临时规则上线alg:none JWT令牌拦截规则阻断所有恶意认证请求3. 服务权限收紧临时关闭未使用的S2S信任服务清理陌生STS令牌发行商4. 日志全量留存开启ULS详细日志模式留存90天以上日志用于后续溯源。6.2 永久修复标准流程必须完整执行单打补丁不生效完整修复流程如下缺一不可第一步根据服务器版本安装对应2026年7月安全更新补丁SE版本安装KB5002882第二步全场所有SharePoint节点执行配置升级向导更新数据库配置# SharePoint 补丁后强制升级配置命令psconfig.exe-cmd upgrade-inplace b2b-wait第三步重启IIS服务与SharePoint Timer定时服务确保所有配置加载生效第四步安装2026年8月月度更新同步修复CVE-2026-63520反序列化RCE漏洞第五步执行本地检测脚本验证版本升级成功漏洞修复生效。6.3 深度安全加固配置补丁后落地1. 审计所有可信令牌发行商删除陌生、过期、无效的STS信任节点# 查看所有信任令牌发行商Get-SPTrustedSecurityTokenIssuer2. 清理站点超级管理员、网站集管理员删除陌生新增账号、临时账号3. 限制SharePoint服务器本地登录权限禁止域管理员默认登录服务器4. 关闭不必要的BCS服务、S2S服务缩减攻击面5. 配置日志告警监测异常JWT认证、陌生IP高权限操作行为。7. 入侵溯源与灾后排查完整清单若服务器未打补丁、且监测到异常日志按照以下清单逐一排查完整溯源入侵行为、清除后门。1. ULS日志检索全局关键字 ActorToken doesn’t have a signature确认攻击发生时间、攻击IP2. 审计全站管理员权限列表排查是否存在陌生恶意账号、权限赋值记录3. 检索文档库、资源库排查异常上传的aspx、exe、脚本类后门文件4. 检查服务器计划任务、系统服务、IIS模块排查新增恶意启动项5. 查看Windows安全日志排查异常命令执行、账号创建、权限修改记录6. 核查域控日志排查SharePoint服务器发起的内网SID枚举、横向访问行为7. 全量导出服务器日志、IIS日志留存取证数据防止二次入侵。8. 漏洞时间线与风险复盘2026年07月14日微软官方发布7月安全月度更新静默修复CVE-2026-55040漏洞同步披露漏洞为Pwn2Own柏林大赛公开漏洞2026年08月11日Rapid7解除漏洞 embargo限制公开完整技术原理、漏洞PoC与利用工具2026年08月12日-13日全网监测到大规模武器化利用流量黑产批量扫描公网SharePoint资产在野攻击爆发2026年08月18日CISA将CVE-2026-55040录入KEV已知在野利用漏洞清单强制政企单位限期修复。该漏洞的核心风险不在于技术复杂度而在于零门槛、全权限、可组合RCE、无明显攻击特征。多数企业忽视SharePoint本地服务的安全风险公网直接暴露未加固资产导致批量沦陷。且单一补丁无法解决全部风险双漏洞组合的攻击链是目前政企内网渗透的高频入口。互动讨论1. 你们单位的SharePoint服务器是否为本地部署版本是否已完成双漏洞补丁更新与配置向导升级2. 日常运维中你还遇到过哪些打补丁后仍残留风险的微软高危漏洞可以在评论区交流避坑经验。