Historic Patch Dienstag mit mehr als 600 CVE und aktiven Angriffen auf SharePoint und AD FS Kräften zu priorisieren für echte Ausbeutung

Autor: Veröffentlicht 4 min de lectura 262 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Microsoft hat heute den größten Patch Dienstag in seiner Geschichte geliefert: mehr als 600 Korrekturen in einem Stapel und unter ihnen mindestens zwei Schwachstellen, die bereits auf dem Boden ausgenutzt werden. Diese massive Figur ist keine geringe Tatsache: Es erfordert ein Umdenken der klassischen Priorität durch CVSS-Score und einen Fokus auf die Reaktion, wo es wirklich aktives Risiko.

Die beiden aktiven Betriebsausfälle sind von erhöhten Privilegien und beeinflussen kritische Infrastruktur von Identität und Zusammenarbeit: CVE-2026-56164 in SharePoint Server On-Premises und CVE-2026-56155 in Active Directory Federation Services (AD FS). Obwohl sie nicht "Entfernung Code Ausführung" von 9.8 sind, macht ihr Kontext sie strategische Ziele: SharePoint speichert Firmendokumente und AD FS-Zeichen, die Kaskaden Zugang zum Rest der Umgebung geben. Microsoft beschuldigt sowohl auf Vorfall-Responsor-Teams, die in der Regel auf das Finden innerhalb realer Angriffe hinweisen, und muss daher Priorität erhalten.

Historic Patch Dienstag mit mehr als 600 CVE und aktiven Angriffen auf SharePoint und AD FS Kräften zu priorisieren für echte Ausbeutung
Bild generiert mit IA.

Wenn Sie SharePoint selbstgehostet verwalten, Dies ist das erste Update, das Sie bereitstellen müssen. Microsoft weist darauf hin, dass die Verwundbarkeit einem nicht authentifizierten Angreifer erlaubt, Privilegien fern, ohne Interaktion und über das Netzwerk zu skalieren; außerdem passt es heute zum Ende der erweiterten Unterstützung für SharePoint Server 2016 und 2019, ohne eine bezahlte ESU-Option, was bedeutet, dass Server außerhalb der Support-Line besonders gefährlich werden. Während Sie Patching sind, ermöglichen AMSI im Full-Modus auf dem Server reduziert die Bedienoberfläche und sollte als temporäre Minderung betrachtet werden.

AD FS verdient die gleiche Aufmerksamkeit. Der CVE-2026-56155 ermöglicht es einem bereits authentifizierten Angreifer, Privilegien im Host selbst zu skalieren, indem er die Zugriffskontrollen nicht auslöst. Obwohl Microsofts Label als "lokal", AD FS fungiert als Tokens Autorität für viele SSO-Anwendungen, so ein Privileg Abschluss in diesem Feld kann Verpflichtungen auf das gesamte Anwesen ziehen. Wenn Sie das Patch nicht sofort anwenden können, beschränken Sie den Zugriff auf AD FS aus unzuverlässigen Netzwerken, überprüfen Sie die Token-Emissions-Telemetrie und erstellen Sie einen Eindämmungsplan, um Sitzungen / Token nach Risiko zu widerrufen oder neu zu bewerten.

Es gibt auch einen dritten Zero-Day veröffentlicht öffentlich (CVE-2026-50661), ein BitLocker Bypass, der physischen Zugriff erfordert; es muss geparcht werden, aber hat nicht die gleiche Priorität wie eine Remote-Explosion. Eine weitere herausragende Korrektur schließt einen JWT-Bypass, der von Rapid7 (CVE-2026-55040) entdeckt wurde, der Rapid7 noch zu einem nicht gepatchten CERs ketten: Microsoft löste den Bypass im Juli, aber der CERs Teil ist für August geplant, so dass dieser Patch eine große Angriffskette bricht.

Dieser Patch Tuesday schließt auch die Härtung von Kerberos gegen RC4 ab: Microsoft eliminiert die RC4DefaultDisablement Phase Reversion Option, so dass nach dem RC4-Update nur für explizit konfigurierte Konten arbeiten. Dies kann zu Authentifizierungsfehlern führen, wenn die Servicekonten nicht zuvor geprüft und korrigiert werden. Die richtige Bestellung ist es, mit den RC4-Ereignissen, die Microsoft eingeführt hat, zu überprüfen, Passwörter drehen, die AES-Schlüssel fehlen, um die moderne Schlüsselgeneration zu zwingen, Kunden und Dienstleistungen zu testen und erst danach das Update zu implementieren. Wenn Sie den Patch ohne Hören anwenden, werden Sie die Betriebsunterbrechungen (und Anrufe um Mitternacht) riskieren.

Historic Patch Dienstag mit mehr als 600 CVE und aktiven Angriffen auf SharePoint und AD FS Kräften zu priorisieren für echte Ausbeutung
Bild generiert mit IA.

Über die speziellen technischen Maßnahmen hinaus gibt es strategische Lektionen für Sicherheitsteams: Automatisierung, die Microsoft hilft, mehr Fehler zu entdecken (MDASH oder andere Agent-Scan-Systeme) agitatet auch Angreifer, wenn sie verschiedene Patches, um den zugrunde liegenden Fehler zu finden. In einem Szenario, in dem 600 + CVE herauskommt, verliert das "Kritische" Etikett die Fähigkeit, zu priorisieren. Prioritäten für den Nachweis der tatsächlichen Ausbeutung(Microsoft Marke "exploded", Kataloge wie die von CISA Known Exploited Vulnerables und Betriebswahrscheinlichkeit Metriken wie EPSS), nicht nur durch CVSS-Score; und reduziert die Zeit zwischen Test und Bereitstellung für exponierte Vermögenswerte.

Wenn Sie für die Reaktion und Minderung verantwortlich sind, bewegen Sie sich dringend, die Patches in SharePoint und AD FS anzuwenden, aktivieren Sie temporäre Minderungen wie AMSI Full Mode in SharePoint und Netzwerkeinschränkungen in AD FS, überprüfen Sie Protokoll- und Telemetrie-Token und Ausgabe und bereiten Sie Anmelde-Rotationen und kritische Zertifikate vor. Für Kerberos, führen Sie die Prüfung der RC4-Anwendungen, planen Sie die Rotation der Service-Konten und programmieren Sie das Update in kontrollierten Wartungsfenstern. Und in der Zwischenzeit überwacht es öffentliche Kataloge und Hinweise: check out the Microsoft update guide in Microsoft Security Update Guide und kollatiert die Liste der ausgenutzten Schwachstellen, die von CISA in CISA Known Exploited Schwachstellen Katalog.

Die Schlussfolgerung ist klar: Mit der aktuellen Befundskala und der Geschwindigkeit der Operation nach der Veröffentlichung des Patches sind die Richtlinien von "Warte eine Woche" zur Aktualisierung nicht mehr sicher. Es passt Ihre Priorität an die Verwendungsnachweise bei Angriffen an, beschleunigt Bereitstellungen, wo es funktionierende Fahnen gibt und bereitet operative Kontingenzen auf Änderungen vor, die eine legitime Authentifizierung brechen können.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.