7月14日,微软发布2026年7月安全更新。按照仅统计微软当日修复项目的口径,本轮涉及570个漏洞;若合并不同产品版本及相关更新,部分机构统计为622个。数字虽然有差异,但结论一致:这是微软“补丁星期二”历史上规模最大的一次更新。其中59项被列为严重漏洞,且有两项零日漏洞在补丁发布前已经出现真实攻击。
最值得警惕的是CVE-2026-56155和CVE-2026-56164。前者影响Active Directory Federation Services(AD FS),攻击者可借此将已有权限提升至本地管理员;后者影响本地部署的SharePoint Server,攻击者无需身份验证即可通过网络利用并提升权限。一个连接企业身份体系,一个承载文件、流程与内部协作,一旦失守,攻击者获得的往往不只是单台服务器,而是继续横向移动的入口。
这次事件并非单纯的“漏洞数量暴增”。近年来,身份服务、协作平台和办公系统不断叠加功能,代码复杂度与历史兼容包袱同步增长;不少单位又把SharePoint、AD FS等服务直接暴露在互联网,补丁测试周期长、资产台账不完整,给攻击者留下了窗口。零日漏洞已经被利用,意味着风险判断不能只看CVSS分数,更要看系统是否对外、是否承载高权限账号,以及攻击路径能否通向域控和核心数据。

对政企机构而言,可能的后果包括账号被接管、内部文件泄露、恶意程序驻留以及勒索攻击。尤其是AD FS,它承担跨系统身份认证,一旦令牌或高权限凭据被窃取,攻击者可能绕过部分传统登录防护。SharePoint中积累的合同、通讯录、项目材料和审批记录,也会成为后续钓鱼与社会工程攻击的素材。
处置应从暴露面开始。安全团队应立即核对AD FS和本地SharePoint资产、版本、补丁状态及公网入口,优先修复互联网可访问和高权限关联的实例。补丁可先在镜像或小范围节点验证,再快速分批上线;短期无法更新的系统,应限制公网访问,仅允许VPN或可信地址连接,并在边界设备上加强异常请求监测。
补丁安装完成不等于事件结束。运维人员还应回查身份认证、管理员变更、异常进程、可疑文件上传及外联日志,重点检查新增账号、计划任务、Web Shell和异常令牌使用。发现入侵迹象后,应隔离主机、保全日志和内存证据,重置相关凭据,并检查攻击者是否已进入其他服务器,避免“补了漏洞,却留下后门”。
这轮补丁潮给企业的提醒很直接:资产发现、风险排序、灰度更新、备份回滚和入侵排查必须形成固定流程。月度补丁不能只由桌面运维负责,身份系统和协作平台应纳入核心资产清单,设定更短的高危漏洞处置时限。对普通用户和小微企业,及时启用Windows自动更新、重启完成安装,并淘汰停止支持的系统,仍是成本最低、效果最明确的防护措施。