CrowdStrike:2026 年 7 月补丁日修复 622 个漏洞,含 2 个在野零日(Exchange/SharePoint 高危)

微软 2026 年 7 月补丁日修复 622 个漏洞(约 6 月三倍、5 月五倍),含 2 个在野利用零日、1 个公开零日与 62 个关键项;Exchange 存关键级 XSS CVE-2026-55008,SharePoint 多个关键级 RCE/认证绕过。

📖 原文翻译与解读。原文:July 2026 Patch Tuesday: Updates and Analysis(CrowdStrike,2026-07-14)

一、创纪录的补丁量

微软 2026 年 7 月补丁日修复 622 个漏洞(约 6 月三倍、5 月五倍),其中含 2 个已在野利用的零日、1 个公开披露零日,以及 62 个 Critical 与 557 个其他严重性漏洞。按利用技术统计:提权(EoP)255 个(41%)、远程代码执行(RCE)166 个(27%)、信息泄露 109 个(18%)。受影响产品中 Microsoft Windows 获补丁最多(413 个),其次为 ESU(335 个)与 Microsoft Office(95 个)。此外,补丁日另有 1 个未修复且已公开的零日影响 Windows User Profile Service(无 CVE、无补丁)。

二、与邮件/协作直接相关的高危漏洞

ExchangeCVE-2026-55008(Critical,CVSS 9.6)为 Microsoft Exchange Server 欺骗漏洞,跨站脚本缺陷(CWE-79),可通过恶意邮件在 OWA 执行 JS;CVE-2026-54998(Critical,8.8)为 Exchange Online 提权(云服务无需客户操作)。SharePointCVE-2026-56164(Moderate,5.3)为在野利用零日(缺失认证,CWE-306,补丁前建议启用 AMSI 扫描);CVE-2026-50522CVE-2026-58644(均 Critical 9.8)为反序列化 RCE(CWE-502,需 Site Owner 权限);CVE-2026-55040(Critical 9.1)为弱认证安全特性绕过(可匿名绕过认证)。本地 Exchange/SharePoint 运维方应优先修补。

三、其他在野零日与严重项

CVE-2026-56155(Important 7.8,ADFS 提权,在野零日)、CVE-2026-50661(Important 6.1,Windows BitLocker 安全特性绕过,公开零日)、CVE-2026-57092(Critical 9.9,Windows VMSwitch 提权)。Azure OpenAI、Entra Provisioning、Microsoft 365 Copilot、Exchange Online、Azure Synapse 等标注「No」的漏洞多由微软基础设施侧缓解或无需客户操作。

四、防护建议

立即应用微软 2026 年 7 月安全更新;SharePoint 补丁前确保 AMSI 已主动集成并扫描 SharePoint/IIS 工作进程内存、Request Body Scan 设为 Full;排查标准用户异常注册表 hive 加载以防范 Windows User Profile Service 未修补零日;结合暴露面管理的补丁优先级功能(如 Falcon Exposure Management)改进缓解顺序;本地 Exchange/SharePoint 纳入高危漏洞紧急修补通道。

了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。

相关文章


—— ztpop.net 编辑团队 译