摘要
- 2025 年 7 月,微软和多个国家机构警告称,与 ToolShell 相关的漏洞正被用于攻击本地 SharePoint Server。微软表示 Microsoft 365 中的 SharePoint Online 未受影响。
- 技术记录区分了 CVE-2025-49704、CVE-2025-49706、CVE-2025-53770 和 CVE-2025-53771。需要更新,但微软指导还要求支持版本、防御集成、ASP.NET Machine Key 轮换、IIS 重启、隔离以及妥协评估。
- 记录未确定最终全球受害者数量,未揭示被利用服务器的比例,未独立验证微软的归因,也未显示个人组织完成修复序列的一致性。
本地控制是一种运营选择
组织可以将 SharePoint Server 描述为协作平台、文档存储库、内网、应用程序主机或过于复杂无法快速替换的遗留系统。每种描述强调不同的业务用途。但都改变不了运营事实:当服务保持本地时,组织保留对服务器、产品版本、网络暴露、认证材料、安全控制、变更窗口和恢复决策的责任。
在 2025 年的 ToolShell 事件中,这一责任异常明显。公开时间线并非关于微软托管协作服务的一般性中断。微软反复围绕本地 SharePoint Server 划定边界,并表示 Microsoft 365 中的 SharePoint Online 未受影响。这一区别至关重要,因为它界定了运营控制权所在。托管服务的客户无需定位 SharePoint 场、应用特定产品服务器更新、轮换本地 ASP.NET Machine Key 或在自管系统上重启 IIS。而本地环境运营商需要这样做。
这并不是说每个组织都应在 2025 年 7 月之前迁移到托管服务。本地部署可出于定制、数据处理、集成、主权、延迟、采购或迁移等原因而持续存在。公开证据并未显示任何特定组织为何保留其环境。但它确实显示了在主动利用披露后,保留所带来的职责。
这些职责不仅仅是下载补丁。管理员首先需要可信的库存。他们需要知道正在运行的版本和构建、每个服务器是否受支持、哪些系统可从互联网访问、哪些依赖关系阻止隔离,以及修复后如何更新认证材料。当利用处于活跃状态时,他们需要有权中断正常变更计划。他们还需要一种方法来确定已修补的系统是否可信,或者是否必须进行调查并重建。
因此,ToolShell 成为了一个补丁准备责任测试,而不仅仅是一个漏洞故事。触发事件是对已知类别的本地协作系统的敌对利用。任何特定环境中结果的严重程度取决于公开记录无法重建的条件:暴露程度、版本、补丁状态、防御配置、密钥处理、监控和响应速度。治理问题在于,在紧急情况开始之前,这些条件是否已知并受控。
2025 年 5 月:攻击链进入公开技术记录
微软后来的时间线称,结合 CVE-2025-49706 和 CVE-2025-49704 的利用链已于 2025 年 5 月在 Pwn2Own Berlin 演示。该事件属于时间线早期,因为它确立了这些问题不仅仅是漏洞数据库中的抽象条目。公开演示及随后的厂商工作构成了 7 月紧急情况之前的一部分历史。
这两个较早的标识需要保持分离。CVE-2025-49704 在 CVE 记录中被描述为影响 Microsoft Office SharePoint 的代码生成控制或代码注入弱点。CVE-2025-49706 被描述为能够实现网络欺骗的不当认证弱点。一个链可以连接不同的弱点而不将它们变成一个缺陷。将其扁平化为一个“ToolShell 漏洞”将抹去每个记录描述的条件差异以及应对所需的控制措施。
微软为这些较早问题发布了 2025 年 7 月安全更新。后来的主动利用响应则解决了相关漏洞 CVE-2025-53770 和 CVE-2025-53771。顺序很重要。它展示了运营商为何不能仅通过识别活动名称来管理漏洞响应。ToolShell 是相关利用活动和漏洞链历史的便捷公开标签。补丁准备仍需要管理员识别各个 CVE,确定适用的产品版本和包,并遵循当前的修复说明,而不是假设一次早期更新解决了所有后续条件。
公开记录未披露 5 月演示、微软工程工作、7 月更新和主动利用观察之间的完整私人时间线。它未确定每个客户在每个时间点知道什么。但它支持一个更狭窄的结论:到 7 月,管理员面临一组变化但相关且不同的记录,其响应质量取决于资产和变更信息能否快速转化为行动。
这是第一个责任边界。漏洞研究社区、供应商和公共当局可以识别和描述风险。只有特定 SharePoint 环境的运营商才能确定该环境是否存在、是否可达、是否受支持、适用更新是否正确安装,以及业务所有者是否允许立即隔离或停机。外部警告并未消除本地责任;它激活了它。
7 月 20 日至 22 日:警告变成应急响应
CISA 在 7 月 20 日的警报描述了公开称为 ToolShell 的漏洞链的主动利用。它警告攻击者可获得对本地 SharePoint 服务器的访问、获取内容和内部配置,并通过网络执行代码。同日,CISA 将 CVE-2025-53770 添加到已知利用漏洞目录。对于美国联邦民事行政部门机构,该行动将约束性操作指令 22-01 的修复义务和截止日期结构引入响应。CISA 还敦促该强制范围之外的组织优先及时修复。
微软威胁情报于 2025 年 7 月 22 日发布了主动利用的描述,随后扩展了材料,包括更多分析、指标、缓解指导和勒索软件背景。微软表示该活动影响本地 SharePoint Server,而非 Microsoft 365 中的 SharePoint Online。它敦促客户使用受支持的 SharePoint Server 版本并安装最新安全更新。
时间压缩了多种工作形式。安全团队必须解释主动利用警告。基础设施团队必须定位受影响系统并确认版本。SharePoint 管理员必须将场与特定产品更新和先决条件匹配。网络团队必须评估互联网暴露和隔离。身份和应用程序所有者必须规划密钥轮换和服务重启。业务领导者必须决定是保持潜在易受攻击的协作服务在线还是中断它以便应用控制。
记录并未确定每个组织同时或通过相同渠道收到警告。也未揭示面向互联网的服务器中可被利用或已被攻破的比例。但它确实确立了证据的升级。一个漏洞条目描述了技术可能性。供应商的主动利用通知和 CISA KEV 添加表明利用不再是假设性的。这一变化应改变补丁优先级、变更权限、监控和管理层关注。
即使补丁存在,应急响应仍可能失败。库存可能遗漏服务器。场可能依赖不支持的版本。维护窗口可能对主动利用反应过慢。团队可能安装更新但未完成密钥轮换或妥协评估。服务可能与互联网隔离,但仍能暴露内部系统。这些并非选定证据中已命名的组织的确认失败。它们是修复序列所揭示的控制点。
四个 CVE,而非一个超级漏洞
CVE-2025-53770 是公开时间线中的核心被利用记录。CVE 计划描述指出了本地 Microsoft SharePoint Server 中不受信任数据的反序列化,允许未经授权的攻击者通过网络执行代码。微软注意到在野利用。NVD 和 MSRC 记录提供了该漏洞的并行公共参考。这一组合支持将其描述为影响本地 SharePoint Server 的主动利用远程代码执行风险。
CVE-2025-53771 是一个单独记录。公开漏洞记录将其描述为一个不当认证和欺骗问题。它不应合并到 CVE-2025-53770 中,或用作同一远程代码执行条件的第二个名称。它在响应历史中的存在表明运营商不得不跟踪多个相关更新,但没有理由将 53770 的特征赋予 53771。
CVE-2025-49704 在公开链历史中早于 53770 记录。其 CVE 描述涉及 Microsoft Office SharePoint 中的代码生成控制或代码注入。CVE-2025-49706 作为早期链历史的一部分,涉及不当认证和网络欺骗。微软将这一对与 Pwn2Own Berlin 演示关联,并发布了 7 月更新,在后来相关标识成为主动利用响应的一部分之前解决了它们。
这一区别是操作性的,而非语义的。不同 CVE 可映射到不同更新包、检测、先决条件和验证步骤。仅记录“ToolShell 已修补”的团队可能创建了一个标签,而未证明覆盖哪些漏洞、产品和服务器。可靠的变更记录应标识受影响产品版本、已安装更新、结果构建、安装结果、任何先决条件或已知注意事项,以及当前指导要求的安装后操作。
同样的纪律适用于因果关系语言。证据显示了相关漏洞和一个利用链。它未提供 SharePoint 开发过程、微软内部测试或针对每个受害者使用的每种技术的完整根本原因分析。诸如不受信任数据反序列化、代码注入和不当认证等描述标识了漏洞类别。它们本身并未确立为何供应商内部预防控制失效,或为何在特定客户环境中利用成功。
出于责任目的,四个记录结构防止了两个错误。一是夸大:声称具有所有特征的单一全能缺陷。二是虚假结束:假设一个已安装包或一个成功扫描仪结果解决了整个紧急情况。更可取的方法是保留每个标识,遵循当前供应商指导,并在资产层面证明覆盖。
SharePoint Online 在受影响边界之外
微软、加拿大网络中心、CERT-EU 和其他当局强调受影响产品是本地 SharePoint Server,SharePoint Online 未受影响。这不是一个小的产品澄清。它改变了责任模型。
在托管服务中,提供商运营服务基础设施并控制其基础补丁部署。客户仍保留账户、配置、数据、集成和事件响应方面的责任,但他们不需要在微软的服务上安装 SharePoint Server 安全包。在本地部署中,客户或其服务提供商控制操作环境。这种控制包括识别服务器、限制暴露、安排变更、维护支持版本、轮换本地持有秘密以及决定服务器何时安全返回服务的权利和义务。
公开边界也防止将该事件描述为 Microsoft 365 云泄露。选定证据中没有任何内容支持该结论。相关的连续性问题涉及运营自己 SharePoint Server 环境的组织。有些可能也使用了 Microsoft 365,但记录不支持将受影响范围从本地服务器扩展到托管平台。
这一区别应在管理层沟通中保持可见。“SharePoint 受影响”过于宽泛。“本地 SharePoint Server 漏洞正被主动利用”更准确地标识技术、运营模式和紧迫性。精确性有助于领导者提出正确问题:我们是否运行受影响服务器产品?是否可从外部访问?版本是否受支持?当前更新和安装后操作是否已完成?是否需要妥协评估?错误的范围可能产生不必要的警报或危险的安抚。
补丁是一个序列,而非一次下载
微软的客户指导将修复变成了一个有序的操作序列。客户被引导立即安装安全更新并使用受支持的 SharePoint Server 版本。指导还涉及将 AMSI 与 Microsoft Defender 防病毒或等效控制集成,在更新或缓解后轮换 SharePoint Server ASP.NET Machine Key,以及重启 IIS。在无法启用防护集成的情况下,微软建议断开 SharePoint Server 与互联网的连接,直到缓解可用。
每个步骤针对风险的不同部分。安全更新改变了易受攻击的软件。AMSI 和防病毒集成增加了防御性检查和检测层。断开互联网连接在更强缓解不可用时减少了外部可达性。密钥轮换替换了可能不再可信的认证材料。重启 IIS 有助于应用新密钥状态和服务更改。将这些操作视为可互换将留下差距。
顺序也很重要。在未修复易受攻击条件的情况下轮换密钥可能暴露新材料。安装更新而不轮换密钥可能使先前暴露的认证材料继续使用。仅重启部分场可能造成状态不一致。隔离前端而留下另一条可用路径可能保持暴露。选定证据并未确立这些失败发生在特定环境中。但指导使其成为合理的验证问题。
紧急工作也造成了变更控制紧张。正常治理可能要求测试、批准、计划停机、备份和业务所有者签字。主动利用压缩了可用时间,但并未使这些控制变得无关紧要。它需要一条紧急路径,保留基本证据同时允许更快行动。组织应知道谁可以授权隔离,谁接受服务中断,谁验证包,谁记录变更,谁决定系统是否返回使用。
一个补丁就绪的组织不会在事件期间发明这一权限。它拥有维护的库存、当前所有者、支持版本、测试过的部署程序、备份和恢复安排、秘密轮换能力以及定义的紧急变更路径。它还区分了成功安装和风险关闭。更新是必要的技术事件。关闭需要证明覆盖了正确资产并完成了周围行动。
7 月 21 日:特定产品包使库存成为关键
微软支持页面记录了 2025 年 7 月 21 日 SharePoint Server 2016、SharePoint Server 2019 和 SharePoint Server 订阅版的安全更新。存在单独的页面和包表明“修补 SharePoint”并非一个通用指令。管理员必须将产品版本和部署状态与适用更新匹配。
支持记录描述了 SharePoint Server 远程代码执行漏洞和 SharePoint Server 欺骗漏洞的修复。它们还包含使修补成为基础设施操作的实用细节:包标识、构建信息、先决条件、安装期望和安装后注意事项。选定证据并未证明重现每个构建编号,且静态编号可能随指导变化而变得误导。责任点在于必须理解和记录版本特定信息。
一个仅说“SharePoint”的库存不足以完成该任务。它应标识每个服务器角色和场、产品版本、支持状态、已安装构建、暴露程度、所有者、业务依赖性和恢复安排。还应考虑临时离线、用于测试或灾难恢复或在中央运营团队之外维护的系统。休眠服务器在重新连接时如果不在响应中可能成为问题。
版本知识还决定是否存在补丁路径。微软敦促客户使用受支持版本。CERT-EU 警告较旧的不支持版本应视为易受攻击而无微软补丁,而 CERT-FR 强调迁移远离 SharePoint 2010 和 2013。不支持系统将紧急情况从普通更新转变为迁移、隔离、替换或退役决策。这是技术债务变为连续性风险。
公开记录并未标识哪些组织运行了不支持版本或原因。它未显示遗留集成是否阻止了升级。但它确实确定了支持版本规划是防御边界的一部分。如果组织选择保留不支持的协作系统,它应能解释补偿控制、隔离、替换日期、负责所有者和风险接受。否则,缺乏供应商补丁将变为可预见的运营陷阱。
不能假设检测失败,但可测试检测就绪性
主动利用并不证明每个受影响组织都未能检测到它。选定来源未提供初始访问、告警、分类、遏制或根除的通用时间线。它们未披露哪些环境启用了 AMSI、哪些安全工具产生了有用信号,或哪些运营商在公开警告前发现了证据。
这种不确定性阻止了检测失败的笼统判断。但它不阻止检查检测就绪性。组织应能识别相关 SharePoint 日志、端点遥测、网络信号、防恶意软件集成和管理事件是否正在收集和保留。他们应知道谁审查信号,如何优先处理面向互联网的协作服务器,以及告警如何变为基础设施行动。
微软关于 AMSI 集成和防病毒控制的指导表明预防和检测是关联的。控制可以阻止或识别恶意内容,但只有启用、健康、适当配置和监控时才行。一个说“Defender 存在”的合规字段不等于证据表明 SharePoint 集成在受影响场上运行。等效的第三方控制需要相同的覆盖和响应证明。
CISA 后来的恶意软件分析增加了利用后维度。8 月 6 日,该机构发布了涉及 CVE-2025-49704、CVE-2025-49706、CVE-2025-53770 和 CVE-2025-53771 的六个文件的分析。该防御材料支持在首次紧急变更后的狩猎和验证。它并不证明发布有效载荷或入侵指令,也不证明相同文件出现在每个妥协中。
修补团队和事件响应团队之间的区别在此变得重要。修补可以减少对已修正条件的进一步利用。事件响应询问是否在修正前发生了访问、更改了什么、哪些凭据或密钥被暴露、攻击者可能移动到何处,以及哪些证据支持恢复。当利用活跃时,成功的安装程序日志无法单独回答这些问题。
密钥轮换显示为何修补并非恢复
微软指示在应用更新或缓解后轮换 SharePoint Server ASP.NET Machine Key 是时间线中最重要的责任标记之一。它表明修正易受攻击代码本身并不被认为是充分的。与环境相关的认证材料也必须被视为可能已暴露并更新。
Machine Key 参与应用程序数据的保护和验证。选定证据支持轮换和 IIS 重启的需求;它不支持详细利用教程。操作含义已经足够。如果攻击者可能获得了在软件更新后仍可用的材料,那么恢复就取决于使该材料失效并建立新的可信状态。
密钥轮换易于包含在检查表中但难以可靠执行。一个 SharePoint 场可能包含多个服务器。轮换必须协调,使环境使用预期的新值。组织需要安全生成、分发、访问控制、确认和回滚规划。还需要按指示重启服务并验证应用程序和集成继续工作。部分轮换可能造成安全不确定性和服务不稳定。
这是一个恢复失败边界。组织可能通过安装包快速响应,但如果保持暴露的秘密不变、遗漏服务器或未做评估就将可能受损的主机恢复正常服务,则未能恢复信任。公开记录未显示哪些组织完成了每一步。但它确实表明供应商的修复序列超出了已修补或未修补的二元状态。
同样的逻辑适用于其他凭据和信任关系,尽管选定来源未枚举每个环境的通用轮换列表。妥协评估应确定哪些材料可能被触及以及哪些依赖系统需要关注。该分析应保持证据驱动。它不应假设每个连接系统都被访问,也不应假设补丁安装抹去了先前的访问。
因此,恢复需要一个声明的最终状态。相关服务器已清点。适用更新已安装并验证。不支持系统已隔离或移除。所需密钥已轮换。IIS 和场服务已按指示重启。防御控制已启用并健康。可用指标和遥测已审查。任何妥协证据已遏制和调查。业务所有者了解剩余不确定性。没有这些结果,“已修补”可能描述一个行动,而“已恢复”仍未证实。
公共部门连续性提高了治理风险
SharePoint Server 可支持内部门户、文档工作流、记录、运营协调和机构知识访问。在公共部门环境中,中断可能影响超出员工便利的范围。选定来源未标识因 ToolShell 而导致公共服务失败的特定机构,因此不应编造此类后果。但 CISA 的 KEV 行动和国际政府警告仍确立了当局将修复视为紧急连续性和安全事项。
对于美国联邦民事机构,KEV 纳入将技术风险与 BOD 22-01 下的正式修复计划关联。指令结构分配截止日期并期望机构处理目录漏洞。这是治理证据:当漏洞进入目录时,资产可见性、修复跟踪、例外处理和问责完成不是可选的管理附加项。
其他组织不受该联邦指令约束,但 CISA 敦促所有组织优先处理目录漏洞。原因是实用的。已知利用改变了风险的概率一面。一个持有内部内容和配置的面向互联网的协作服务器可能成为更广泛运营的入口。长期正常补丁周期可能威胁状态不兼容。
公共部门连续性也使隔离复杂化。关闭门户可能中断工作。在没有充分缓解的情况下保持在线可能保留利用途径。正确决策取决于服务、暴露、替代方案、妥协证据和修复所需时间。这些权衡需要业务权限。安全团队不应因没有行政负责人而默认承担公共服务连续性决策。
问责制响应记录选择。如果服务中断,领导者应知道原因、存在哪些替代流程以及需要什么证据进行恢复。如果服务保持可用,他们应知道哪些保护证明了该决定以及何时审查。紧急治理并非控制缺失;它是控制更快、更清晰的形式。
国际咨询确认了运营边界
加拿大网络中心就影响 Microsoft SharePoint Server 的 CVE-2025-53770 发出警告,并表示 Microsoft 365 中的 SharePoint Online 未受影响。其指导指出订阅版、SharePoint Server 2019 和 SharePoint Server 2016 的紧急补丁。后来的更新包括 CVE-2025-49712 作为额外相关背景。该标识不是此处检查的四个核心 ToolShell 记录之一,不应合并。
CERT-EU 也将受影响范围限定于本地 SharePoint Server。它建议将易受攻击系统与互联网和内部系统隔离,并警告更早的不支持版本在缺乏微软补丁的情况下应视为易受攻击。内部隔离的引用很重要。移除直接互联网访问可减少一条途径,同时使受损或易受攻击服务器仍连接到敏感内部资源。遏制需要暴露模型,而不仅仅是边缘防火墙更改。
英国国家网络安全中心敦促使用受影响 Microsoft Office SharePoint Server 产品的组织立即行动。它表示主动攻击包括英国境内的有限数量。这是观察到国家影响的证据,但不支持完整的受害者列表或普遍妥协声明。
CERT-FR 列出了受影响版本,并强调需要从不支持的 SharePoint 2010 和 2013 版本迁移。其警告将紧急漏洞响应与生命周期治理联系起来。因运营原因推迟的迁移在利用迫使行动时变得更难而非更容易。组织可能面临最糟糕的组合:关键协作依赖、无普通供应商补丁路径,以及时间不足进行精心策划的替换。
新加坡网络安全局提供了区域咨询覆盖。其咨询引用了 Shadowserver 截至 2025 年 7 月 20 日观察到的超过 85 台服务器跨 54 个组织。该数字应保持原本的样子:通过咨询传递的有时限的观察,而非最终全球受害者计数。后来的发现、重复观察、方法论限制和外部扫描不可见的环境使其无法成为确定性总数。
总之,这些咨询显示了国际一致性:受影响边界是本地 SharePoint Server;主动利用需要紧急行动;支持版本和补丁状态很重要;隔离相关;托管 SharePoint Online 服务在声明的影响之外。它们并未确立相同的国家暴露或证明每个运营商遵循了相同的修复路径。
库存是第一道预防控制
组织无法修补它不知道自己拥有的服务器。这一熟悉原则在协作基础设施中更为突出,因为 SharePoint 可能在多年中累积场、测试系统、灾难恢复实例、部门部署、对外发布站点和遗留集成。即使风险集中,所有权可能分散。
有用的库存需要比主机名更多。它应标识产品版本、构建、支持状态、场成员资格、服务器角色、互联网和内部暴露、业务所有者、技术所有者、认证依赖、数据敏感性、备份状态、恢复目标、维护权限和上次验证的安全状态。还应记录服务器是否活跃、休眠或保留用于恢复。
ToolShell 时间线并未证明不准确库存导致特定妥协。但它使库存成为延迟或不完整响应的候选根本原因。如果组织无法快速回答是否受影响的 SharePoint 产品存在,其检测间隔始于资产管理调查而非修复。如果所有权不明确,隔离或中断服务的决定可能停滞。如果版本数据过时,可能选错包或将不支持系统误认为支持。
暴露映射是库存的第二部分。微软和国际当局聚焦于本地服务器,以及当缓解不可用时断开互联网或隔离。服务器可能通过反向代理、负载均衡器、应用程序网关、VPN 或其他从其本地配置不明显的途径发布。外部扫描可能有帮助,但它不能替代对预期和非预期路径的内部知识。
库存质量应在紧急情况前测试。定期演习可要求运营部门生成产品系列的完整受影响群体、标识不支持版本、定位外部路径,并命名有权更改的人员。结果是可衡量的:找到的资产、缺失的资产、所有权缺口、版本不确定性和到达可防御答案的时间。这比声称库存必须准确的策略更强有力。
触发事件、根本原因和促成条件必须保持分离
公开时间线中的触发事件是相关本地 SharePoint Server 漏洞的主动利用。5 月演示和 7 月漏洞历史先于它,但主动利用警告将所需响应从计划风险降低转变为紧急行动。
选定证据未确立一个完整根本原因。它未揭示微软完整的开发安全历史、从漏洞发现到更新发布的内部路径,或任何受影响组织内部的控制失败。声明错过补丁、忽略警告、管理层决策或单一技术弱点导致每个妥协都是无根据的。
根本原因候选者存在于不同层面。在产品层面,四个 CVE 记录描述了不同漏洞类别。在运营商层面,可能候选者包括未知资产、不支持版本、互联网暴露、延迟紧急权限、不完整更新覆盖、缺失防御集成、未轮换密钥或不充分妥协评估。这些是证据问题,而非关于未命名组织的发现。
促成条件更容易在结构上识别。SharePoint Server 可深度集成到业务流程中。停机可能代价高昂。场可能包含多个服务器和依赖关系。遗留定制可能使升级困难。安全责任可能在基础设施、应用程序、身份、网络和业务团队之间分裂。公共部门部署可能受采购和变更约束操作。这些条件本身不会导致利用。每个都可能减慢或复杂化响应。
检测、响应和恢复也需要单独判断。检测询问组织何时了解漏洞或妥协以及它有哪种信号。响应包括库存、隔离、修补、防御配置、沟通和调查。恢复需要可信、稳定的最终状态和连续性恢复。快速补丁可能与延迟检测共存。及时响应可能与不完整恢复共存。混淆这些阶段使责任不精确。
当类别保持有界时,证据最强。已确认事实包括供应商和政府警告、不同 CVE 记录、产品特定更新、主动利用和声明的修复步骤。支持的推论将本地控制与库存、生命周期、变更、密钥和连续性职责相关联。未知数包括最终受害者计数、每个环境的状态、完整的行动者画面以及每个回应的完成质量。
责任遵循控制地图
微软控制产品开发、漏洞记录、安全更新、客户指导及其自身威胁情报归因。选定证据支持评估该公开修复轨迹的清晰度和时机,但未确立已裁决的法律失败或完整的内部决策记录。
运营商控制其本地环境的状态。这包括库存、支持版本规划、网络暴露、安装、AMSI 或等效防护集成、Machine Key 轮换、IIS 重启、监控、妥协评估和服务恢复。一些组织可能将部分工作委托给管理服务提供商或集成商。委托可以转移任务;它不消除知道谁对完成和证据负责的需求。
业务所有者控制连续性优先事项。他们知道或应被定位确定 SharePoint 如何支持工作以及中断将中断什么。他们的角色不是选择技术包。是授权紧急停机、接受残余风险、支持替代流程,并确保依赖项不会因无人有权停止而继续在线。
高级领导层控制升级和资源。对面向互联网的协作平台的主动利用可能需要正常预算和维护计划之外的行动。领导者应收到简洁的操作画面:受影响资产计数、支持和不受支持版本、外部暴露、补丁完成、隔离状态、密钥轮换、妥协迹象、服务影响和未解决阻塞因素。没有这些字段背后证据的仪表板将提供外观而非控制。
公共当局控制警报、其管辖范围内的强制指令、共享防御分析和更广泛的风险沟通。CISA 的 KEV 添加和恶意软件分析,以及国家 CERT 指导,加强了公开响应。但它们无法在组织内部安装更新或轮换密钥。最终运营英里仍是本地。
补丁准备在下一个紧急情况到来前被测量
一个说关键漏洞将快速修补的策略是不够的。准备应通过演练和运营证据展示。第一个度量是到达人群的时间:识别每个受影响服务器、版本、所有者和暴露路径所需的时间。第二个是到达权限的时间:批准隔离或紧急变更所需的时间。第三个是到达已验证控制的时间:安装适用更新、完成所需安装后操作和建立可信状态所需的时间。
覆盖与速度同样重要。组织应针对库存核对部署结果,而非针对关闭的工单数量。异常应命名资产、原因、补偿控制、所有者、截止日期和批准。不支持系统应有资金支持的退出路径。没有补丁和隔离的系统应作为行政风险可见,而非隐藏在运营积压中。
秘密轮换值得其自己的准备测试。团队应知道如何跨场生成、保护、分发、激活、验证和必要时恢复新 Machine Key。他们应了解服务中断和应用程序验证要求。第一次尝试不应在主动利用已在进行时发生。
妥协评估也需要准备。相关时期的日志和遥测必须可用。保留应匹配利用被发现可能花费的时间。安全和应用程序团队需要共同流程审查指标,而不将调查减少到一个文件哈希或扫描仪结果。针对已知指标的干净检查是有用证据,而非没有其他活动发生的证明。
连续性规划关闭循环。如果需要隔离,用户需要替代方式访问必要文档、批准或运营信息。选定证据未标识受影响组织中哪些 SharePoint 使用是关键。每个运营商必须在使用前使该依赖关系可见,决定服务可离线多长时间以及哪些最小功能必须首先恢复。
董事会级问题不是董事是否应配置了 SharePoint。是治理是否要求管理层了解暴露、维护支持能力、为迁移债务提供资金、行使紧急权限并产生恢复证据。ToolShell 使这些控制可观察,因为公开修复路径命名了必须完成的工作。
仍未知的内容
受影响组织、服务器和用户的最终数量未知。新加坡咨询中转达的日期数字不是最终计数。选定证据未提供完整的全球普查,且外部观察无法建立其看到的每个服务器的内部影响。
个人环境的状态未知。记录未显示哪些运营商在试图利用之前已安装 7 月更新,哪些启用了 AMSI,哪些轮换了密钥,哪些隔离了服务器,或哪些发现了先前访问的证据。它不支持按响应质量对命名组织进行排名。
微软将活动归因于 Storm-2603、Linen Typhoon 和 Violet Typhoon。该归因应保持为微软的。可用公开证据未独立验证完整的行动者画面,且行动者命名不证明每个集群对每个目标使用了相同方法。
完整技术根本原因和供应商决策链未确立。CVE 描述标识了漏洞类别,而微软和公共当局记录了响应。它们未披露完整组织因果分析所需的每个开发、测试、披露或发布决策。
最终业务和公共服务后果也未知。来源支持紧迫性和连续性风险,但未建立通用中断、最终勒索软件影响总数、特定财务损失或命名受害者的服务失败。这些边界应保持完整。
责任测试是控制是否准备好
ToolShell 暴露了一个简单但要求严格的原则:本地控制承担本地责任。保留 SharePoint Server 的组织也保留了知道其运行位置、是否受支持、如何暴露、谁可以中断、更新速度、密钥将如何轮换以及什么证据将证明恢复的责任。
公开时间线足够具体以测试该责任。5 月链历史确立了不同的较早漏洞。7 月 20 日带来了 CISA 主动利用警报和 KEV 添加。微软发布了扩展威胁和修复指导,而 7 月 21 日支持页面提供了产品特定更新。国家当局加强了本地边界和紧急行动需求。8 月防御分析将工作从立即修补推向利用后评估。
触发事件已确认。通用根本原因未确认。促成条件包括生命周期债务、复杂场、外部暴露、分布式所有权和连续性压力。响应在更新、隔离指导、防御集成、密钥轮换、重启和公开警报中可见。恢复取决于这些行动是否产生了可信和稳定的环境,这是公开记录无法为每个运营商建立的内容。
本案未将受影响边界扩展到 SharePoint Online,未确立本地服务器的通用妥协,也未将每个事件分配给一个威胁行动者。它不需要利用说明。它需要一个关于控制的纪律性说明:谁拥有资产,谁理解依赖关系,谁可以授权紧急行动,谁验证了修补已成为恢复。
下一个主动利用漏洞将按其自身时间表到来。组织无法选择该日期。他们可以选择库存是否最新、版本是否受支持、隔离是否可能、变更是否经过演练、秘密是否可以轮换、证据是否保留以及领导者是否知道连续性何时必须让位于遏制。这就是 ToolShell 留下的补丁准备责任测试。
来源
- 微软安全博客,主动利用分析:https://www.microsoft.com/en-us/security/blog/2025/07/22/disrupting-active-exploitation-of-on-premises-sharepoint-vulnerabilities/
- 微软安全响应中心,CVE-2025-53770 客户指导:https://msrc.microsoft.com/blog/2025/07/customer-guidance-for-sharepoint-vulnerability-cve-2025-53770/
- 微软安全响应中心,CVE-2025-53770:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53770
- 微软安全响应中心,CVE-2025-53771:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-53771
- 微软安全响应中心,CVE-2025-49704:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49704
- 微软安全响应中心,CVE-2025-49706:https://msrc.microsoft.com/update-guide/vulnerability/CVE-2025-49706
- CVE 计划,CVE-2025-53770:https://cveawg.mitre.org/api/cve/CVE-2025-53770
- CVE 计划,CVE-2025-53771:https://cveawg.mitre.org/api/cve/CVE-2025-53771
- CVE 计划,CVE-2025-49704:https://cveawg.mitre.org/api/cve/CVE-2025-49704
- CVE 计划,CVE-2025-49706:https://cveawg.mitre.org/api/cve/CVE-2025-49706
- NVD,CVE-2025-53770:https://nvd.nist.gov/vuln/detail/CVE-2025-53770
- NVD,CVE-2025-53771:https://nvd.nist.gov/vuln/detail/CVE-2025-53771
- NVD,CVE-2025-49704:https://nvd.nist.gov/vuln/detail/CVE-2025-49704
- NVD,CVE-2025-49706:https://nvd.nist.gov/vuln/detail/CVE-2025-49706
- CISA,更新 SharePoint 利用指导:https://www.cisa.gov/news-events/alerts/2025/07/20/update-microsoft-releases-guidance-exploitation-sharepoint-vulnerabilities
- CISA,CVE-2025-53770 已知利用漏洞通知:https://www.cisa.gov/news-events/alerts/2025/07/20/cisa-adds-one-known-exploited-vulnerability-cve-2025-53770-toolshell-catalog
- CISA,恶意软件分析 AR25-218A:https://www.cisa.gov/news-events/analysis-reports/ar25-218a
- CISA,8 月 6 日恶意软件分析发布:https://www.cisa.gov/news-events/alerts/2025/08/06/cisa-releases-malware-analysis-report-associated-microsoft-sharepoint-vulnerabilities
- 加拿大网络中心,AL25-009:https://www.cyber.gc.ca/en/alerts-advisories/al25-009-vulnerability-impacting-microsoft-sharepoint-server-cve-2025-53770
- CERT-EU,安全咨询 2025-027:https://cert.europa.eu/publications/security-advisories/2025-027/
- 英国国家网络安全中心,主动利用通知:https://www.ncsc.gov.uk/news/active-exploitation-of-vulnerability-affecting-microsoft-office-sharepoint-server-products-in-the-uk
- CERT-FR,CERTFR-2025-ALE-010:https://www.cert.ssi.gouv.fr/alerte/CERTFR-2025-ALE-010/
- 新加坡网络安全局,AD-2025-016:https://www.csa.gov.sg/alerts-and-advisories/advisories/ad-2025-016/
- 微软支持,SharePoint Server 2019 更新 KB5002754:https://support.microsoft.com/en-us/servicing/office/hotfix/sharepoint/description-of-the-security-update-for-sharepoint-server-2019-july-21-2025-kb5002754
- 微软支持,SharePoint Server 订阅版更新 KB5002768:https://support.microsoft.com/en-us/topic/description-of-the-security-update-for-sharepoint-server-subscription-edition-july-21-2025-kb5002768-26460cc8-af97-4ccf-ad90-d9225d63d1bc
- 微软支持,SharePoint Server 2016 更新 KB5002760:https://support.microsoft.com/en-us/servicing/office/hotfix/sharepoint/description-of-the-security-update-for-sharepoint-server-2016-july-21-2025-kb5002760

