亚洲中文字幕乱码亚洲-蜜桃成熟视频在线观看-免费中文字幕视频在线-中国五十路熟妇洗澡视频-亚洲av伊人啪啪c-国产精品成人一区二区-国产自拍视频一区在线观看-成人一区不卡二区三区四区-亚洲情精品中文字幕99在线

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

微軟4月補(bǔ)丁星期二更新:Defender與SharePoint現(xiàn)零日漏洞

0
分享至


微軟于4月14日發(fā)布了最新一期月度補(bǔ)丁星期二更新,此次更新包含兩個(gè)值得高度關(guān)注的零日漏洞,涉及問(wèn)題總數(shù)超過(guò)160個(gè),若計(jì)入第三方及Chromium相關(guān)漏洞,總數(shù)接近250個(gè)。

TrendAI(前身為趨勢(shì)科技)旗下零日計(jì)劃的Dustin Childs將此次更新規(guī)模形容為"龐大驚人",認(rèn)為這可能是有史以來(lái)規(guī)模最大的補(bǔ)丁星期二更新之一。Childs推測(cè),此次補(bǔ)丁數(shù)量激增,或與AI工具發(fā)現(xiàn)并提交的漏洞數(shù)量持續(xù)增加有關(guān)。

Action1漏洞研究總監(jiān)Jack Bicer表示:"此次發(fā)布的補(bǔ)丁數(shù)量之多,加上零日漏洞及多個(gè)嚴(yán)重問(wèn)題的存在,使得本次更新應(yīng)被列為需立即處理的優(yōu)先事項(xiàng)。"

兩個(gè)零日漏洞解析

第一個(gè)零日漏洞編號(hào)為CVE-2026-32201,屬于微軟SharePoint Server中的欺騙漏洞,可導(dǎo)致跨站腳本攻擊(XSS)。該漏洞已被證實(shí)在野外遭到利用,但尚未公開(kāi)披露。問(wèn)題根源在于輸入驗(yàn)證失敗,允許攻擊者通過(guò)未經(jīng)正確過(guò)濾的輸入字段注入惡意腳本。

盡管該漏洞的通用漏洞評(píng)分系統(tǒng)(CVSS)評(píng)分相對(duì)較低,僅為6.5分,但Automox高級(jí)安全工程師Mat Lee指出,這一評(píng)分低估了實(shí)際風(fēng)險(xiǎn),因?yàn)樵撀┒礋o(wú)需身份驗(yàn)證或特殊權(quán)限即可利用。

Lee表示:"外部威脅可直接針對(duì)暴露在互聯(lián)網(wǎng)上的SharePoint實(shí)例發(fā)起攻擊。部署在本地且對(duì)外網(wǎng)開(kāi)放的SharePoint服務(wù)器面臨最高風(fēng)險(xiǎn)。由于SharePoint通常與后端存儲(chǔ)系統(tǒng)、目錄服務(wù)及內(nèi)部協(xié)作工具相連,一旦XSS漏洞被成功利用,攻擊者便可借此深入滲透整個(gè)內(nèi)部環(huán)境。"

在一種典型攻擊場(chǎng)景中,惡意JavaScript代碼可在用戶訪問(wèn)被入侵的SharePoint頁(yè)面時(shí)在其瀏覽器中執(zhí)行,使攻擊者能夠竊取會(huì)話Cookie或身份驗(yàn)證Token,進(jìn)而劫持用戶賬戶。此外,XSS立足點(diǎn)還可能被用于實(shí)施釣魚(yú)重定向,甚至投放勒索軟件等惡意載荷,使CVE-2026-32201成為更大規(guī)模攻擊活動(dòng)中的有效工具。

Lee建議安全團(tuán)隊(duì)重點(diǎn)關(guān)注以下異常情況:對(duì)外可訪問(wèn)的SharePoint頁(yè)面上出現(xiàn)意外腳本執(zhí)行或iframe注入;來(lái)自未知IP地址的會(huì)話Token復(fù)用或異常身份驗(yàn)證事件;以及用戶反映在訪問(wèn)SharePoint頁(yè)面時(shí)遭遇意外重定向或登錄提示。

除立即打補(bǔ)丁外,安全團(tuán)隊(duì)還應(yīng)對(duì)SharePoint的對(duì)外暴露情況進(jìn)行審計(jì),優(yōu)先處理可從公網(wǎng)訪問(wèn)的本地實(shí)例,同時(shí)檢查SharePoint實(shí)例上的內(nèi)容安全策略(CSP)標(biāo)頭配置,并對(duì)身份驗(yàn)證日志中的異常行為保持持續(xù)監(jiān)控。

第二個(gè)零日漏洞編號(hào)為CVE-2026-33825,是微軟Defender中的一個(gè)權(quán)限提升(EoP)漏洞。該漏洞已公開(kāi)披露,但目前尚無(wú)被利用的記錄。

Action1的Bicer解釋稱,該漏洞源于訪問(wèn)控制"粒度不足",導(dǎo)致原本應(yīng)受限制的訪問(wèn)權(quán)限演變?yōu)閷?duì)系統(tǒng)的完全控制。"攻擊者只需獲得初步立足點(diǎn),便可迅速將其轉(zhuǎn)化為對(duì)整個(gè)系統(tǒng)的全面掌控。"

Bicer進(jìn)一步說(shuō)明:"該漏洞允許擁有低權(quán)限的本地攻擊者利用不當(dāng)?shù)臋?quán)限執(zhí)行機(jī)制,通過(guò)利用這一弱點(diǎn)以提升權(quán)限執(zhí)行代碼或操作,最終獲得系統(tǒng)級(jí)訪問(wèn)權(quán)限。此類漏洞尤為危險(xiǎn),因?yàn)樗梢耘c其他漏洞組合利用,將初始訪問(wèn)權(quán)限擴(kuò)大為對(duì)系統(tǒng)的全面控制。"

因此,在攻擊者已建立據(jù)點(diǎn)的任何環(huán)境中,CVE-2026-33825都構(gòu)成更高風(fēng)險(xiǎn)。一旦被成功利用,攻擊者可完全控制組織端點(diǎn),進(jìn)而竊取數(shù)據(jù)、關(guān)閉安全工具,并橫向移動(dòng)至更具價(jià)值的目標(biāo)系統(tǒng)。

Bicer警告稱:"即使擁有強(qiáng)大邊界防御的環(huán)境,一旦內(nèi)部系統(tǒng)遭到入侵同樣面臨風(fēng)險(xiǎn)。目前已有概念驗(yàn)證(PoC)利用代碼流出,且漏洞已被公開(kāi)披露。盡管尚未確認(rèn)存在主動(dòng)利用行為,但PoC代碼的出現(xiàn)大大增加了現(xiàn)實(shí)攻擊發(fā)生的可能性。"

Chromium瀏覽器漏洞

4月更新還涵蓋了第三個(gè)零日漏洞CVE-2026-5281,這是一個(gè)影響Chromium瀏覽器的遠(yuǎn)程代碼執(zhí)行(RCE)漏洞,由Google Dawn WebGPU中的"釋放后使用"條件引發(fā)。該漏洞此前已被披露,并于本月初被美國(guó)網(wǎng)絡(luò)安全和基礎(chǔ)設(shè)施安全局(CISA)納入已知被利用漏洞(KEV)目錄。

Action1現(xiàn)場(chǎng)首席技術(shù)官Gene Moody表示,基于瀏覽器的漏洞是當(dāng)前最具不對(duì)稱性、最危險(xiǎn)的風(fēng)險(xiǎn)類別之一。

"瀏覽器漏洞將每位用戶都變成了潛在的入侵入口,實(shí)際上將攻擊面延伸至員工每一次點(diǎn)擊的位置。當(dāng)一個(gè)嚴(yán)重的瀏覽器漏洞被披露時(shí),風(fēng)險(xiǎn)評(píng)估的邏輯就會(huì)發(fā)生根本性改變。"Moody說(shuō)道。

"瀏覽器并非靜靜等待被發(fā)現(xiàn)的邊緣服務(wù),而是一個(gè)全天候解析不可信內(nèi)容的活躍執(zhí)行環(huán)境。在這種情況下,延遲打補(bǔ)丁等同于明知故犯地讓用戶在防御力下降的敵對(duì)環(huán)境中運(yùn)行。威脅行為者將獲取初始訪問(wèn)權(quán)限置于首位,而瀏覽器漏洞之所以極具效果,正是因?yàn)樗艽蠓s短攻擊者與目標(biāo)之間的距離。"

八個(gè)嚴(yán)重級(jí)別漏洞

最后,4月補(bǔ)丁星期二更新還包含八個(gè)被評(píng)定為嚴(yán)重級(jí)別的漏洞,按編號(hào)順序列舉如下:

CVE-2026-23666:.NET框架中的拒絕服務(wù)(DoS)漏洞;

CVE-2026-32157:遠(yuǎn)程桌面客戶端中的RCE漏洞;

CVE-2026-32190:微軟Office中的RCE漏洞;

CVE-2026-33114:微軟Word中的RCE漏洞;

CVE-2026-33115:微軟Word中的RCE漏洞;

CVE-2026-33824:Windows Internet密鑰交換(IKE)服務(wù)擴(kuò)展中的RCE漏洞;

CVE-2026-33826:Windows Active Directory(AD)中的RCE漏洞;

CVE-2026-33827:Windows TCP/IP中的RCE漏洞。

Q&A

Q1:CVE-2026-32201漏洞為什么CVSS評(píng)分低,但實(shí)際風(fēng)險(xiǎn)卻被認(rèn)為被低估了?

A:CVE-2026-32201的CVSS評(píng)分為6.5,看似不高,但安全專家指出這低估了真實(shí)風(fēng)險(xiǎn)。原因在于該漏洞無(wú)需任何身份驗(yàn)證或特殊權(quán)限即可被利用,外部攻擊者可直接針對(duì)暴露在互聯(lián)網(wǎng)上的SharePoint實(shí)例發(fā)動(dòng)攻擊。此外,SharePoint通常與后端存儲(chǔ)、目錄服務(wù)及內(nèi)部協(xié)作工具相連,一旦XSS漏洞被利用,攻擊者可竊取會(huì)話Cookie和身份驗(yàn)證Token,進(jìn)而深入滲透內(nèi)部環(huán)境,甚至投放勒索軟件。

Q2:CVE-2026-33825權(quán)限提升漏洞有多危險(xiǎn)?

A:CVE-2026-33825是微軟Defender中的權(quán)限提升漏洞,危險(xiǎn)性較高。低權(quán)限本地攻擊者可利用該漏洞中不當(dāng)?shù)臋?quán)限執(zhí)行機(jī)制,最終獲得系統(tǒng)級(jí)訪問(wèn)權(quán)限。更危險(xiǎn)的是,該漏洞可與其他漏洞組合使用,將初始立足點(diǎn)擴(kuò)展為對(duì)系統(tǒng)的全面控制。目前已有公開(kāi)的概念驗(yàn)證代碼流出,大幅提升了現(xiàn)實(shí)攻擊的可能性,建議立即部署補(bǔ)丁。

Q3:此次微軟4月補(bǔ)丁星期二更新規(guī)模為何如此之大?

A:此次更新涉及超過(guò)160個(gè)獨(dú)立漏洞,若計(jì)入第三方和Chromium漏洞則接近250個(gè),被業(yè)內(nèi)人士形容為"史上規(guī)模最大的補(bǔ)丁星期二更新之一"。TrendAI零日計(jì)劃的專家推測(cè),本次補(bǔ)丁數(shù)量激增與AI工具發(fā)現(xiàn)并提交的漏洞數(shù)量持續(xù)增長(zhǎng)密切相關(guān),AI工具正在幫助安全研究人員更高效地挖掘潛在漏洞。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
國(guó)家一級(jí)女演員陳麗云被逮捕!

國(guó)家一級(jí)女演員陳麗云被逮捕!

許三歲
2026-03-28 09:24:30
“小作文”突襲,千億芯片龍頭午后跳水!最新回應(yīng)

“小作文”突襲,千億芯片龍頭午后跳水!最新回應(yīng)

新浪財(cái)經(jīng)
2026-04-16 15:59:55
BBC名記:拉什福德和奧納納都愿意在需要時(shí)回歸;記者:納格爾斯曼對(duì)各種潛在的機(jī)會(huì)持開(kāi)放態(tài)度

BBC名記:拉什福德和奧納納都愿意在需要時(shí)回歸;記者:納格爾斯曼對(duì)各種潛在的機(jī)會(huì)持開(kāi)放態(tài)度

MUREDS
2026-04-17 00:03:11
深圳官方最新回應(yīng):已開(kāi)始定損

深圳官方最新回應(yīng):已開(kāi)始定損

南方都市報(bào)
2026-04-16 19:43:32
李富真前夫敗光141億分手費(fèi)、獲刑1年!姐姐的美商比選男人的眼光強(qiáng)多了!

李富真前夫敗光141億分手費(fèi)、獲刑1年!姐姐的美商比選男人的眼光強(qiáng)多了!

草莓解說(shuō)體育
2026-04-17 00:21:04
唏噓!姆巴佩27歲仍無(wú)歐冠 來(lái)皇馬2年均無(wú)緣4強(qiáng) 或又目送巴黎捧杯

唏噓!姆巴佩27歲仍無(wú)歐冠 來(lái)皇馬2年均無(wú)緣4強(qiáng) 或又目送巴黎捧杯

我愛(ài)英超
2026-04-16 06:43:37
隨著41歲C羅造制勝球+利雅得勝利1-0,沙特聯(lián)最新積分榜出爐

隨著41歲C羅造制勝球+利雅得勝利1-0,沙特聯(lián)最新積分榜出爐

側(cè)身凌空斬
2026-04-16 06:19:32
佩斯科夫:普京準(zhǔn)備重新考慮接收伊朗濃縮鈾

佩斯科夫:普京準(zhǔn)備重新考慮接收伊朗濃縮鈾

新京報(bào)
2026-04-16 07:14:22
官方:前巴拉圭國(guó)腳、本菲卡隊(duì)史外籍球員第一射手卡多索退役

官方:前巴拉圭國(guó)腳、本菲卡隊(duì)史外籍球員第一射手卡多索退役

懂球帝
2026-04-16 10:03:11
寧愿要5年1.22億的賈巴里,也不要新秀頂薪班凱羅,火箭選人遭批

寧愿要5年1.22億的賈巴里,也不要新秀頂薪班凱羅,火箭選人遭批

林子說(shuō)事
2026-04-16 16:52:57
俄外長(zhǎng)訪華不到12小時(shí),特朗普服軟,要趕在中俄攜手前與伊談判

俄外長(zhǎng)訪華不到12小時(shí),特朗普服軟,要趕在中俄攜手前與伊談判

鐵血論古今
2026-04-16 23:00:03
對(duì)于這身打扮,我只想說(shuō)既有女人味,又有高級(jí)感

對(duì)于這身打扮,我只想說(shuō)既有女人味,又有高級(jí)感

美女穿搭分享
2026-04-15 21:45:13
這下,輪到比亞迪員工開(kāi)始慌了!

這下,輪到比亞迪員工開(kāi)始慌了!

沙雕小琳琳
2026-04-16 16:44:46
毛焦?fàn)栃鹿偕先危谝话鸦鹣葻街袊?guó),對(duì)華稱呼改變,目的太明顯

毛焦?fàn)栃鹿偕先危谝话鸦鹣葻街袊?guó),對(duì)華稱呼改變,目的太明顯

小武侃風(fēng)云
2026-04-17 00:27:23
上學(xué)時(shí)老師說(shuō)過(guò)哪句“高水平”的話,讓你至今難忘?網(wǎng)友:真牛!

上學(xué)時(shí)老師說(shuō)過(guò)哪句“高水平”的話,讓你至今難忘?網(wǎng)友:真牛!

音樂(lè)時(shí)光的娛樂(lè)
2026-04-15 13:36:55
大動(dòng)作!潮汕地區(qū)“山姆地塊”2.1億成交!預(yù)計(jì)2028年開(kāi)業(yè)

大動(dòng)作!潮汕地區(qū)“山姆地塊”2.1億成交!預(yù)計(jì)2028年開(kāi)業(yè)

潮州玩家
2026-04-16 22:33:40
中國(guó)中煤能源股份有限公司煤炭事業(yè)部總經(jīng)理叢利接受審查調(diào)查

中國(guó)中煤能源股份有限公司煤炭事業(yè)部總經(jīng)理叢利接受審查調(diào)查

界面新聞
2026-04-16 16:37:21
單場(chǎng)狂賣10億!薇婭之后,直播圈終于迎來(lái)新一姐?

單場(chǎng)狂賣10億!薇婭之后,直播圈終于迎來(lái)新一姐?

雷科技
2026-04-14 11:36:15
年銷10億的網(wǎng)紅“宋柚汁”,“宋柚”是商標(biāo),柚含量?jī)H2.7%,廠家回應(yīng)

年銷10億的網(wǎng)紅“宋柚汁”,“宋柚”是商標(biāo),柚含量?jī)H2.7%,廠家回應(yīng)

澎湃新聞
2026-04-15 15:56:22
快船隊(duì)加蘭在球隊(duì)輸給勇士隊(duì)后,坦率地談到了球隊(duì)的未來(lái)

快船隊(duì)加蘭在球隊(duì)輸給勇士隊(duì)后,坦率地談到了球隊(duì)的未來(lái)

好火子
2026-04-17 00:05:36
2026-04-17 01:07:00
至頂頭條 incentive-icons
至頂頭條
記錄和推動(dòng)數(shù)字化創(chuàng)新
17749文章數(shù) 49699關(guān)注度
往期回顧 全部

科技要聞

趙明:智駕之戰(zhàn),看誰(shuí)在大模型上更高效

頭條要聞

東北男子投訴公交提前發(fā)車丟工作 單位被施壓將其解雇

頭條要聞

東北男子投訴公交提前發(fā)車丟工作 單位被施壓將其解雇

體育要聞

皇馬拜仁踢出名局,但最搶鏡的還是他

娛樂(lè)要聞

絲芭傳媒創(chuàng)始人王子杰去世,享年63歲

財(cái)經(jīng)要聞

海爾與醫(yī)美女王互撕 換血抗衰誰(shuí)的生意?

汽車要聞

空間大五個(gè)乘客都滿意?體驗(yàn)嵐圖泰山X8

態(tài)度原創(chuàng)

游戲
旅游
本地
公開(kāi)課
軍事航空

《荒野大鏢客3》最全新情報(bào)!前傳還是新故事?

旅游要聞

社評(píng):讀懂“China Travel”持續(xù)圈粉的邏輯

本地新聞

12噸巧克力有難,全網(wǎng)化身超級(jí)偵探添亂

公開(kāi)課

李玫瑾:為什么性格比能力更重要?

軍事要聞

封鎖霍爾木茲海峽后 美釋放雙重信號(hào)

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版