Microsoft SharePoint 管理员当前面对的任务范围明确,却不能拖延:确认是否仍有本地部署的 SharePoint Server 系统暴露于 CVE-2026-65660,然后判断这些系统应仅被视为未修补资产,还是也应被视为可能已经遭到入侵。这个区别很重要,因为该漏洞已经不只是月度更新中的一项普通事项。加拿大方面表示已获悉存在积极利用,安全领域的公开报告也将其纳入当前已知被利用漏洞的讨论范围。

企业服务器机房,安全监控屏幕显示补丁状态和事件响应警报

受影响的是 SharePoint Server,而不是 Microsoft 365 中的 SharePoint Online。这个范围界定可以避免两种常见错误:Microsoft 365 租户不应因为服务带有 SharePoint 名称,就假定它一定受到同一个服务器端问题影响;运行面向公网或可从内部网络访问的 SharePoint 场的组织,也不应因为其他系统已经迁移到云端,就认为本地环境中的风险自动消失。第一项工作是准确掌握资产。第二项工作是判断这次修补是否还需要开展入侵评估。

已确认的情况

加拿大网络安全中心将 CVE-2026-65660 描述为“代码生成控制不当”,对应 CWE-94。该中心表示,漏洞影响多个版本的 Microsoft SharePoint Server,可能允许经过身份验证的攻击者在易受攻击的服务器上执行任意代码。其 9 月 24 日发布的警报称,该中心已经知悉存在积极利用,并将此问题与 Microsoft 于 2026 年 8 月 11 日发布的安全通报联系起来。

对防守方而言,这种表述比单纯的严重性评分更有用。根据加拿大方面的警报,漏洞利用需要经过身份验证的攻击者,但“已认证”并不等于“受信任的管理员”。在企业环境中,攻击者可能获得或滥用普通用户账户、服务身份、长期未使用的凭据,或者某个本来只应访问协作系统、却从未被设计为执行服务器端代码的账户。因此,风险取决于身份控制、暴露面、权限边界以及 SharePoint 场的实际状态,而不只是取决于是否允许匿名流量。

Microsoft 的 2026 年 9 月安全更新材料将 SharePoint 列为获得安全修复的产品之一,并指向 SharePoint 更新文档。Microsoft 的 SharePoint 发行说明将 SharePoint Server Subscription Edition 的 9 月 8 日更新标记为 KB5002908,对应版本 16.0.20326.20136。Microsoft 还说明,SharePoint 更新具有累积性:适用于某条产品线的最新更新,包含该产品线此前发布的修复。

实际操作信息很直接:确认服务器版本和内部版本号,为该版本安装当前受支持的累积更新或供应商建议的修复措施,然后核验更新后的内部版本。不要把“Windows 已打补丁”这样的通用结果,当成 SharePoint 已经修复的证据。SharePoint 有自己的维护路径,而且一个场可能包含多个服务器角色,甚至包含多个版本,这会让单一控制台中的检查结果产生误导。

为什么这不只是一个补丁工单

普通补丁工单会询问更新是否已经安装。积极利用的漏洞则增加了第二个问题:更新到达之前,易受攻击的服务是否已经被使用?成功安装更新可以关闭已知的软件缺陷,但无法自动移除攻击者此前可能创建的 Web Shell、计划任务、被窃取的凭据、遭篡改的配置或其他持久化机制。

这一点对 SharePoint 尤其重要,因为它通常靠近高价值业务数据和身份系统。服务器可能承载项目文档、搜索索引、工作流数据、应用程序集成,以及通往数据库或文件存储的连接。在许多组织中,协作软件还是内部核心服务,因此服务器拥有较广泛的网络访问范围。攻击者一旦在服务器上取得代码执行权限,未必需要立即窃取全部文档。该服务器可能被用作侦察、凭据收集、横向移动,或逐步访问数据的立足点。

Microsoft 此前对本地部署 SharePoint 漏洞遭到积极利用的报告,可以提供相关背景,但不能证明 CVE-2026-65660 涉及相同的攻击者或技术。在那起 2025 年事件中,Microsoft 描述了攻击者从互联网暴露的 SharePoint 漏洞利用开始,继而部署 Web Shell、开展侦察、获取凭据、横向移动,最终出现勒索软件活动。这个历史说明修复后需要检查环境,但不能据此断言 2026 年的活动沿用了完全相同的攻击链。

防守方应当把已确认事实与合理假设分开。已确认的事实包括:加拿大网络安全中心报告称 CVE-2026-65660 存在积极利用;该问题影响多个 SharePoint Server 版本;已说明的影响包括经过身份验证的攻击者执行任意代码;Microsoft 已发布 SharePoint 安全更新。上述来源没有确认的内容包括:攻击者身份、普遍适用的后利用载荷、遭入侵组织的数量,或每一台暴露服务器都已经被攻破的说法。

哪些环境需要立即关注

首先盘点所有自行托管的 SharePoint Server 实例,包括应用团队不认为是“生产环境”的系统。开发、测试、灾难恢复、报表以及面向合作伙伴的场,往往仍然保留真实凭据、复制数据或可利用的网络路径,因此可能成为攻击者的跳板。只列出主场的资产清单是不够的。

还要纳入位于反向代理、负载均衡器、VPN 网关和私有访问代理之后的服务器。实例没有被公共搜索引擎索引,并不意味着它无关紧要。攻击者可能通过已被攻破的企业账户、另一台已经失陷的内部系统、合作伙伴连接或管理路径进入。反过来,面向互联网的监听器也不能证明它一定暴露于这个特定 CVE;仍需核实产品、版本、配置和供应商指导。

分流检查时,应把 SharePoint Server 与 SharePoint Online 分开。Microsoft 针对早期本地部署 SharePoint 漏洞发布的 2025 年指导明确区分了 SharePoint Server 和 SharePoint Online。这一产品边界仍然是重要的管理检查点,不过对于 CVE-2026-65660 的具体适用范围,团队应使用当前的 2026 年通报和 Microsoft 自己的维护指导。仅使用租户服务的组织可能仍需调查身份或应用活动,但不应把本地服务器修复方案套用到并不由自己运营的服务上。

最有用的资产字段并不复杂:场名称、服务器名称、产品版本、内部版本号、互联网和内部暴露情况、认证路径、负责人、备份状态、上次成功更新时间,以及该场可以连接的系统。还应记录 SharePoint 服务和集成所使用的身份账户。这份清单能把一则范围很广的安全通知,转化为一组边界清晰的决策。

第一天可以执行的响应方案

1. 明确范围

向基础设施和应用负责人索取权威的 SharePoint Server 场清单,再将其与终端管理、漏洞扫描、DNS、证书、反向代理配置、虚拟化记录以及云端或托管机房资产清单进行核对。搜索旧场名称和看似已经退役、却仍能在网络上响应的主机。如果某项资产无法分类,应将其标记为未解决,而不是自动视为安全。

记录每台相关服务器的内部版本。Microsoft 的 SharePoint 更新文档说明更新是累积性的,但具体安装包和受支持的维护路径取决于产品版本。为每个场保存证据:已安装的更新、更新后的内部版本、安装时间、重启或服务重启状态,以及更新后的健康检查结果。如果之后必须隔离或恢复服务器,这些也是事件响应人员需要的资料。

2. 应用供应商修复

使用 Microsoft 当前的安全指导和 SharePoint 更新页面,选择适用的更新。对于 SharePoint Server Subscription Edition,Microsoft 将 KB5002908 列为 2026 年 9 月 8 日的更新,对应内部版本 16.0.20326.20136。这一条目可以作为参考点,但管理员在部署前仍应核实产品版本、之后是否已有取代它的更新,以及当前 Microsoft 指导。

如果不会延长危险暴露时间,可以按照组织平时的场维护流程进行测试。不要让例行变更窗口成为继续暴露一台面向互联网的易受攻击服务器数日的理由。如果暂时无法修补,应结合供应商缓解措施和网络控制降低暴露,限制访问到受信任的管理路径,并设定明确的负责人和截止时间。补偿性控制可以减少机会,但不能让已经遭利用的漏洞凭空消失。

3. 在进行不必要的改动前保留证据

如果有任何迹象表明可能发生过利用,应在删除文件、重建服务器、轮换日志或从备份恢复之前,与事件响应或安全团队协调。按照组织的保留政策和法律要求,保留相关的操作系统、IIS、SharePoint、身份验证、代理、终端和网络遥测。记录服务器当前状态及更新证据。

这并不意味着要延迟紧急遏制,而是要选择能够保留调查路径的遏制动作。如果某个场正在表现出可疑行为,应按照事件计划将其隔离,同时记录每项决策及其理由。仓促清理如果摧毁了唯一能够说明初始访问方式的证据,组织可能无法回答攻击者是否已经触及其他系统。

4. 查找未经授权使用的迹象

检查身份验证事件,重点关注异常账户、异常来源位置、不可能的旅行模式、新出现的服务账户活动、意外的管理员提权,以及与该场正常运行规律不一致的访问时间。将这些事件与 SharePoint 和 IIS 活动、终端检测、反向代理日志及网络连接进行关联。单个异常用户代理或请求不足以宣布发生入侵;如果身份、Web、进程和网络遥测呈现出相互呼应的模式,判断依据会强得多。

检查意外文件、Web 应用内容变更、陌生程序集、新计划任务、新服务、启动项、被修改的配置,以及不符合服务器角色的进程。检查该场的出站连接,尤其要关注不属于已记录集成范围的目的地。回顾暴露期间曾出现在服务器上的特权账户和服务凭据。

不要发布利用细节,也不要把未经核实的指标直接复制到生产检测规则中。应使用 Microsoft、CISA、国家级网络安全机构、安全厂商或可信事件响应合作伙伴提供的指标,并结合本地环境进行验证。过于宽泛的检测规则可能中断协作服务;过于狭窄的规则则可能制造虚假的安全感。

5. 根据暴露情况轮换凭据

如果调查显示服务器可能已经遭到入侵,应假定进程或主机能够接触到的凭据都需要复核。优先处理 SharePoint 服务身份、数据库账户、应用集成账户、管理员账户、证书、配置中的秘密,以及可以通过同一服务器或其网络路径接触到的凭据。要协调轮换顺序,确保场仍然可维护,也要避免新秘密立即暴露给一台仍处于失陷状态的主机。

仅轮换凭据不能证明已经遏制。如果 Web Shell 或其他持久化机制仍然存在,攻击者可能窃取替换后的凭据。修复应结合干净且受支持的软件状态、终端与服务器调查、经过验证的备份,以及重建还是原地恢复的决策。

如何验证修复确实生效

一份有用的验证记录应分别回答四个问题。第一,每台相关服务器是否都处于受支持且已修复的内部版本?第二,未经授权的网络路径是否仍能访问易受攻击的服务?第三,更新前是否存在被利用的证据?第四,在那段时间内,是否有任何身份、秘密或下游系统暴露?

第一个问题依靠内部版本和更新证据回答。第二个问题依靠网络和访问控制验证,而不是只针对公共接口执行一次扫描。第三个问题需要日志和主机调查。第四个问题需要关联身份、数据库、文件共享、API 和终端信息。把第一个答案当成四个问题都已经解决,是紧急漏洞响应中最常见的失败模式。

更新后,对场执行受控健康检查:身份验证、搜索、服务应用、工作流、集成、计划作业、数据库连接和文档访问。将结果与已知正常基线比较。持续监控新错误、意外进程活动、出站流量和反复的身份验证失败。根据组织的日志覆盖范围以及系统可能暴露的时间,保持一段适当期限的加强监控。

如果调查没有找到入侵证据,应记录为什么这一结论可信,以及当时有哪些遥测可用。“没有发现证据”不同于“有证据证明没有入侵”。如果日志缺失或保留时间太短,也应记录这一限制,并在下一次高影响漏洞出现前优先补上。

这起事件对 SharePoint 架构的启示

眼前的修复措施是安装 Microsoft 更新。更长期的架构教训是:协作服务器不应因为它位于文档工作的中心,就不断积累不必要的信任。绘制 SharePoint 可以访问的身份、数据库、存储系统、API、管理网络和备份目的地。移除未使用的路径和权限。把管理访问与普通用户访问分开。让服务账户只拥有实际需要的最小权限,并为管理员使用强身份验证。

检查组织能否迅速回答一些基本问题:所有场在哪里?安装了哪个内部版本?每个场由谁负责?哪些账户能够管理它?相关日志保留多长时间?能否在不让所有协作工作流离线的情况下隔离受影响的场?如果这些答案需要一周会议才能整理出来,那么技术暴露只是风险的一部分,响应流程本身也已经成为依赖项。

Microsoft 描述的 2025 年 SharePoint 利用活动还说明,Web 服务器补丁、终端防护、身份监控和网络分段必须协同工作。不能期待某一个控制措施捕获攻击的每一个阶段。补丁关闭原始代码缺陷;应用和代理日志帮助重建请求;终端遥测暴露可疑进程和持久化;身份日志显示被窃取或被滥用的账户;网络控制限制影响范围;备份提供恢复选择,但前提是备份没有暴露于与生产环境相同的凭据和路径。

今天领导层应提出的问题

安全和基础设施负责人不需要戏剧化的状态报告,而需要精确答案。组织运行的是 SharePoint Server、SharePoint Online,还是两者都有?包括非生产和灾难恢复系统在内,共有多少个本地部署场?在当前通报覆盖的期间,哪些场曾暴露?每个场由哪个更新和内部版本提供保护?国家级网络安全机构是否报告过该漏洞遭利用?已经检查了哪些入侵证据?如果攻击者控制了某个场,哪些凭据和下游系统会受到影响?

答案应当与证据和负责人绑定。“扫描器显示绿色”并不够,如果扫描器漏掉了一座离线的场。“补丁安装成功”也不够,如果服务器在安装前已经出现可疑活动。“我们使用 Microsoft 365”同样不够,如果数据中心里还保留着一个支撑旧工作流的 SharePoint Server。

CVE-2026-65660 值得高度重视,是因为公开记录已经从理论暴露跨越到获悉存在积极利用。正确的响应应当有纪律,而不必喧闹:掌握真实的服务器资产,应用适用的 Microsoft 修复,调查暴露窗口,在有依据时保护或轮换凭据,并保留足够证据,以区分“漏洞已修复”和“环境已经干净”。这套顺序既能降低技术风险,也能减少仓促的补丁报告掩盖更大事件的可能性。

来源与报告依据

本文依据 Microsoft 的 SharePoint 维护文档和 2026 年 9 月安全更新材料、加拿大网络安全中心关于 CVE-2026-65660 的警报、CISA 的已知被利用漏洞目录,以及 Microsoft 此前关于本地部署 SharePoint 漏洞遭积极利用的第一方报告编写。2025 年 Microsoft 报告仅用于响应规划背景,不被当作 2026 年活动具有相同攻击者、载荷或攻击链的证据。相关来源包括:加拿大网络安全中心的 AL26-023 警报、Microsoft SharePoint 更新文档、Microsoft 2026 年 9 月安全更新、CISA 已知被利用漏洞目录、Microsoft 关于本地部署 SharePoint 漏洞积极利用的报告,以及 Check Point Research 对 CVE-2026-65660 的分析。