微软 7 月补丁修复两项已利用零日:Windows 终端和企业运维该优先做什么

微软 2026 年 7 月补丁星期二已经发布。这次更新规模异常大,多个安全机构按不同统计口径给出的数量略有差异,但共同结论很明确:本月修复覆盖 Windows、Office、SharePoint、Active Directory Federation Services、Exchange Server、Hyper-V、SQL Server、Defender、Edge/Chromium 等大量组件,其中两项零日漏洞已经被确认遭到在野利用。

Wooden blocks displaying the words 'NEW' and 'OLD', symbolizing change.

对普通 Windows 用户来说,这不是只和大型企业有关的安全新闻。Office 文档、浏览器、Defender、BitLocker 和远程桌面相关修复都会影响日常终端安全。对中小企业运维来说,更需要优先盯住 AD FS、SharePoint、Exchange、RDP、DHCP、Hyper-V 等承担身份、协作、远程访问和虚拟化职责的系统,因为这些位置一旦被攻破,往往不是单台机器失守,而是账号体系、内网横向移动和业务数据一起暴露。

两项已利用零日

本轮最需要优先处理的是 CVE-2026-56155 和 CVE-2026-56164。CISA 已将这两项漏洞加入 Known Exploited Vulnerabilities 目录,意味着它们已经有真实利用证据,不应只按 CVSS 分数排序。

CVE-2026-56155 影响 Active Directory Federation Services。微软的描述是访问控制粒度不足,已取得授权访问的攻击者可能在本地提升权限。AD FS 常用于企业单点登录和身份联合,很多环境会把它接在云服务、内部应用和统一认证体系上。如果这类服务器被提升权限,攻击者可能进一步触碰身份票据、认证链路和高权限账号活动。

CVE-2026-56164 影响 Microsoft SharePoint Server。CISA 的目录描述为“关键功能缺少身份认证”,未经授权的攻击者可能通过网络提升权限。微软和安全媒体均提到,SharePoint Server 2016、2019 以及 Subscription Edition 等本地部署形态需要重点关注。SharePoint 往往存放企业内部文档、流程和协作数据,公网可访问或和办公网络深度绑定的部署风险更高。

BitLocker 和终端侧风险

除两项已利用漏洞外,CVE-2026-50661 是本轮公开披露的 BitLocker 安全功能绕过问题。公开资料显示,攻击者需要具备对目标设备的物理接触条件,才可能绕过 BitLocker 设备加密并访问系统盘数据。它不等于远程入侵,但对经常外带的笔记本、现场办公设备、售后或分支机构终端仍然值得重视。

终端侧补丁还包括 Office、Word、Excel、PowerPoint、Defender、Edge/Chromium 等组件。现实攻击里,恶意文档、钓鱼邮件、浏览器漏洞和安全软件自身漏洞经常组合出现。个人用户至少要确认 Windows Update、Microsoft 365/Office 更新和 Edge 更新都已经完成;企业则需要通过 WSUS、Intune、MECM 或现有补丁平台确认安装状态,而不是只相信“自动更新应该会装”。

服务器和基础设施优先级

企业环境里,补丁排序比“全部一起推”更现实。公网暴露的 SharePoint、Exchange、RDP 网关、VPN 入口、AD FS、远程办公相关系统应放在第一梯队;承载核心身份、DNS/DHCP、数据库、虚拟化和备份管理职责的服务器也应优先评估。微软本轮还修复了 Hyper-V、DHCP Server、Remote Desktop Protocol、Exchange Server 等多类关键组件漏洞,虽然并非每一项都有在野利用披露,但这些角色一旦被打穿,后果通常很重。

虚拟化场景尤其要单独看。安全公告中提到的 Windows VMSwitch 高危问题说明,云主机、测试虚拟机、开发环境和内部实验平台不能长期停留在旧补丁状态。很多中小企业会把域控、OA、财务、文件服务和测试业务混跑在同一批虚拟化宿主机上,若宿主机补丁滞后,单个低价值虚拟机也可能变成影响更大范围的入口。

排查时先看哪些信号

已经使用 AD FS 或 SharePoint 的组织,不能只做补丁安装,还要补一轮回看。AD FS 侧建议关注异常的管理员权限变化、服务账号登录、联合认证配置变更、异常令牌签发行为以及近期来自不常见来源的访问记录。SharePoint 侧建议检查 IIS 日志、ULS 日志、异常上传或修改的文件、可疑进程、异常应用池行为,以及近期新增的管理员、插件或计划任务。

普通 Windows 终端则可以从更新历史、Defender 状态、Office 版本、浏览器版本和最近可疑文档入手。对 BitLocker 相关风险,重点是外带设备、遗失设备、共享办公设备和可被他人短暂接触的机器。涉及高价值数据时,还应检查 TPM、恢复密钥管理、启动前认证策略和设备丢失处置流程。

修复和缓解建议

最稳妥的处理方式是尽快安装微软 2026 年 7 月安全更新,并以 Microsoft Security Update Guide 中对应 CVE 的受影响版本和补丁信息为准。生产环境不要直接在业务高峰批量重启,建议先确认备份、维护窗口、回滚方案和关键应用兼容性,再按资产优先级分批推进。

如果 SharePoint 服务器暂时无法立即更新,微软提到可启用 Antimalware Scan Interface,并将 Request Body Scan mode 设置为 Full 作为临时缓解措施。临时缓解不能替代补丁,也不能掩盖已经被攻击的可能性。公网 SharePoint 还应限制不必要的访问入口,检查反向代理、WAF、认证策略和日志留存。

AD FS 服务器应优先打补丁,并同步审计高权限账号、服务账号、证书、信任关系和近期配置变更。对于不再需要 AD FS 的环境,可以评估迁移到更现代的身份方案或逐步退役,但这类调整涉及认证链路,必须先在测试环境验证,不能直接在生产环境临时拆改。

Windows 终端建议尽快完成 Windows、Office、Edge 和 Defender 更新。笔记本和移动办公设备还应确认 BitLocker 修复已经安装,恢复密钥有受控备份,设备丢失后有冻结账号、吊销会话和远程擦除流程。对个人用户来说,近期不要打开来历不明的 Office 文档、压缩包或邮件附件,也不要为了“兼容”关闭安全防护。

后续观察

这次补丁规模大,短期内很可能继续出现漏洞细节分析、PoC 复现和攻击链组合。运维团队应把本轮更新当成一次资产梳理机会:哪些系统还在公网、哪些老版本无人维护、哪些服务器补丁长期失败、哪些终端不受补丁平台管控,这些问题比单个 CVE 更容易决定真实风险。

安全新闻的重点不是记住几百个编号,而是把优先级排清楚:已遭利用的先修,公网暴露的先修,身份和协作系统先修,能导致横向移动或宿主机失守的先修。剩下的再按业务影响、补丁窗口和资产重要性分批完成。

© 版权声明
THE END
喜欢就支持一下吧
点赞5 分享