近期,发现Microsoft SharePoint BDC(业务数据连接)子系统存在远程代码执行高危漏洞(CVE-2026-63520)。该漏洞可被攻击者利用执行任意系统命令,若配合相关认证绕过漏洞链式攻击,可实现无认证远程入侵,风险等级高。
一、漏洞情况说明
(一)受影响版本
Microsoft SharePoint Server Subscription Edition 16.0.19725.20522 及之前版本
Microsoft SharePoint Server 2019 16.0.10417.20198 及之前版本
Microsoft SharePoint Enterprise Server 2016 16.0.5565.1001 及之前版本
(二)漏洞原理与风险
该漏洞源于SharePoint BDC 子系统对 BDC 模型文件校验存在缺陷。攻击者上传特制BDC模型文件(.bdcm),构造恶意.NET类型实例化链,借助属性设置器副作用触发任意操作系统命令执行。漏洞单独利用需要具备账号认证权限;若与 CVE-2026-55040(JWT 令牌认证绕过漏洞)组合链式攻击,未经认证的远程攻击者可绕过身份校验,直接触发远程代码执行。目前该漏洞POC利用代码与技术细节已公开,攻击门槛较低,一旦被利用,可造成服务器失陷、业务数据泄露、内网横向渗透等严重后果。
二、安全防护处置要求
请各单位立即开展资产自查,梳理内部SharePoint服务器部署情况,确认是否存在受影响版本,落实如下防护措施:
补丁升级与系统加固
尽快安装对应安全补丁,完成漏洞修复。升级完成后,开展安全加固工作:禁用业务不需要的 BCS/BDC 服务、外部列表功能;收紧BDC元数据文件上传权限,最小化账号权限,减少攻击入口。
做好网络隔离与访问控制
严禁SharePoint服务器直接暴露至互联网。通过防火墙、WAF、反向代理等安全设备收敛系统暴露面,仅开放业务必需端口,限制访问源IP,阻断外部恶意访问。
持续监测与长效检查
开启服务器及业务系统安全日志审计,持续监测异常文件上传、异常命令执行、陌生账号登录等行为。定期开展安全自查,核验各项防护措施落地情况,及时发现整改隐患,构建长效防护机制。