SharePoint 双漏洞再曝风险!8 月必修漏洞清单请查收

· 2026-09-09 17:19 · 4 阅读

原创 腾讯云安全 2026-09-09 17:19 广东

腾讯云安全公布近期“必修漏洞”清单,含多起RCE与在野风险,请立即排查

必修漏洞是指影响范围广、危害程度高、技术细节已公开或存在在野利用的安全漏洞。此类漏洞被攻击者利用后,可能导致业务系统中断、核心数据泄露、服务器被远程控制、内部网络被横向渗透等严重后果,造成经济损失和声誉损害。

腾讯云安全研究团队综合评估“漏洞危害程度、影响范围、技术细节披露情况、安全社区关注度、在野利用情况”等因素,筛选出需优先修复的安全漏洞,定期发布企业必修安全漏洞清单。

本清单旨在为企业安全运维人员提供漏洞修复优先级参考,助力企业提升安全防护能力、降低安全风险。

注:本清单为腾讯云安全基于专业评估提供的技术参考,企业应根据自身业务特点、系统架构、安全等级等实际情况,制定相应的漏洞修复计划。

以下是2026年8月份必修安全漏洞清单

一、 Microsoft SharePoint Server 反序列化远程代码执行漏洞CVE-2026-50522

二、 Microsoft SharePoint Server 远程代码执行漏洞CVE-2026-63520

三、 Gitea 远程代码执行漏洞(CVE-2026-60004

四、 IBM Langflow 远程代码执行漏洞CVE-2026-9198

五、 Redis 远程代码执行漏洞TVD-2026-54305

六、 GitLab GraphQL 权限绕过漏洞CVE-2026-19478

七、 Apache Log4j2 反序列化远程代码执行漏洞TVD-2026-57233

八、 TongWeb 反序列化远程代码执行漏洞CVE-2026-51368

九、 DeepSeek Harness 远程代码执行漏洞TVD-2026-55771

十、 Keycloak 账户接管漏洞CVE-2026-18963

漏洞介绍及修复建议详见后文

一、Microsoft SharePoint Server 反序列化远程代码执行漏洞

 概述:

腾讯云安全近期监测到关于Microsoft SharePoint Server的风险公告,漏洞编号:TVD-2026-39527(CVE编号:CVE-2026-50522CNNVD编号:CNNVD-2026-59961144)。成功利用此漏洞的攻击者,可在无需身份验证的情况下通过网络执行任意代码。

Microsoft SharePoint Server是微软推出的企业级协作平台,提供文档管理、内容协作、工作流自动化和企业搜索等核心功能。它基于ASP.NET技术栈构建,与Microsoft 365生态深度集成,支持团队站点、门户站点和知识库等多种协作场景。SharePoint Server通过Web服务接口提供丰富的API能力,是企业内部信息共享和业务协作的重要基础设施,广泛应用于各类规模的组织机构中。

据描述,该漏洞源于Microsoft SharePoint Server在处理请求数据时存在不安全的反序列化缺陷,攻击者可通过向SharePoint服务器发送精心构造的恶意请求,利用不可信数据的反序列化操作在服务器上执行任意代码,从而完全控制目标系统。

 漏洞状态:

类别

状态

安全补丁

已公开

漏洞细节

已公开

PoC

已公开

在野利用

已发现

 风险等级:

评定方式

等级

威胁等级

影响面

攻击者价值

利用难度

漏洞评分

9.8

 影响版本:

Microsoft SharePoint Enterprise Server 2016 < 16.0.5561.1001

Microsoft SharePoint Server 2019 < 16.0.10417.20175

Microsoft SharePoint Server Subscription Edition < 16.0.19725.20434

 修复建议:

1.官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。

【备注】建议您在升级前做好数据备份工作,避免出现意外。

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522

2.临时缓解方案:

-限制访问权限,仅允许受信任的内部网络或特定 IP 地址访问 SharePoint 服务,禁用不必要的公网暴露

-确保运行SharePoint 服务的账户使用最小权限,避免使用高权限账户运行服务

使用 Web 应用防火墙(WAF)监控并拦截针对 SharePoint 的异常请求模式

审计 SharePoint 日志,排查异常的用户操作和请求记录

二、Microsoft SharePoint Server 远程代码执行漏洞

 概述:

腾讯云安全近期监测到关于Microsoft SharePoint Server的风险公告,漏洞编号:TVD-2026-49570(CVE编号:CVE-2026-63520CNNVD编号:CNNVD-2026-33827364)。成功利用此漏洞的攻击者,最终可远程执行任意代码。

据描述,该漏洞源于Microsoft Office SharePoint在处理用户输入时存在输入验证不当缺陷,未经授权的攻击者可通过向SharePoint服务器发送精心构造的恶意请求,利用输入验证缺陷在服务器上执行任意代码,从而完全控制目标系统。

注:攻击者可结合CVE-2026-55040 身份认证绕过漏洞实现未经身份认证的远程代码执行。

 漏洞状态:

类别

状态

安全补丁

已公开

漏洞细节

已公开

PoC

已公开

在野利用

未发现

 风险等级:

评定方式

等级

威胁等级

影响面

攻击者价值

利用难度

漏洞评分

8.1

 影响版本:

Microsoft SharePoint Enterprise Server 2016 < 16.0.5565.1001

Microsoft SharePoint Server 2019 < 16.0.10417.20198

Microsoft SharePoint Server Subscription Edition < 16.0.19725.20522

 修复建议:

1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。

【备注】建议您在升级前做好数据备份工作,避免出现意外。

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63520

2. 临时缓解方案:

限制 SharePoint Server 的网络访问来源,仅允许可信IP 连接

部署 Web 应用防火墙(WAF),监控并拦截异常的 SharePoint 请求模式

遵循最小权限原则,限制 SharePoint 应用池账户的系统权限

审计 SharePoint 日志,排查可疑的请求记录

三、Gitea 远程代码执行漏洞

 概述:

腾讯云安全近期监测到关于Gitea的风险公告,漏洞编号:TVD-2026-45258(CVE编号:CVE-2026-60004CNNVD编号:CNNVD-2026-21531482)。成功利用此漏洞的攻击者,可通过diffpatch API提交恶意补丁触发代码注入,最终远程执行任意代码。

Gitea是一款开源的轻量级代码托管解决方案,采用Go语言编写,具有安装简便、资源占用低等特点。它提供Git仓库管理、代码审查、Issue跟踪、Wiki文档、CI/CD流水线等核心功能,支持OAuth2认证和WebHook集成。Giteadiffpatch API允许用户通过编程方式提交代码补丁,实现文件的创建、修改和删除操作,是Gitea实现自动化代码协作的关键接口之一,广泛应用于开发团队的日常代码托管与协作场景。

据描述,该漏洞源于Giteadiffpatch API在处理用户提交的代码补丁时存在代码注入缺陷。攻击者可通过该API提交恶意构造的补丁内容,利用Git Hook安装机制在服务器上执行任意命令。由于该漏洞无需身份验证即可利用,攻击者可在未授权的情况下实现远程代码执行。

 漏洞状态:

类别

状态

安全补丁

已公开

漏洞细节

已公开

PoC

已公开

在野利用

已发现

 风险等级:

评定方式

等级

威胁等级

影响面

攻击者价值

利用难度

漏洞评分

9.8

 影响版本:

1.17.0 <= Gitea < 1.27.1

 修复建议:

1.官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。

【备注】建议您在升级前做好数据备份工作,避免出现意外。

https://blog.gitea.com/release-of-1.27.1/

2. 临时缓解方案:

-Gitea配置中禁用 diffpatch 端点或限制其访问

-在不可信环境中关闭公开注册功能,或对新注册用户设置仓库创建限制

-以最小权限原则运行Gitea 服务,限制 Gitea 服务账户的文件系统及网络访问权限

-审计 Gitea 仓库中是否存在异常的 hooks/post-index-change 文件

四、IBM Langflow 远程代码执行漏洞

 概述:

腾讯云安全近期监测到关于IBM Langflow的风险公告,漏洞编号:TVD-2026-40959(CVE编号:CVE-2026-9198CNNVD编号:CNNVD-2026-72038068)。成功利用此漏洞的攻击者,可串联两个未授权API端点实现远程代码执行,最终完全控制目标服务器。

IBM Langflow是一款开源的低代码AI工作流编排平台,允许用户通过拖拽可视化组件快速构建LLM应用、RAG检索增强生成管线和AI Agent工作流。它基于PythonFastAPI框架开发,提供RESTful API接口供外部调用。Langflow支持多种大语言模型集成,是AI应用开发与原型验证的重要工具,在数据科学和AI工程团队中广泛应用于AI工作流的构建与部署。

据描述,该漏洞源于IBM Langflow默认配置中存在两个未授权API端点的组合利用链。攻击者首先调用/api/v1/auto_login端点,该端点在默认部署中无需身份验证即可为任意网络调用者生成SUPERUSER超级用户令牌;随后使用该令牌调用/api/v1/validate/code端点,通过exec()函数执行任意Python代码,从而在无需任何认证凭据的情况下实现远程代码执行。

 漏洞状态:

类别

状态

安全补丁

已公开

漏洞细节

已公开

PoC

已公开

在野利用

已发现

 风险等级:

评定方式

等级

威胁等级

影响面

攻击者价值

利用难度

漏洞评分

9.8

 影响版本:

1.0.0 <= IBM Langflow <= 1.10.0

 修复建议:

1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。

【备注】建议您在升级前做好数据备份工作,避免出现意外。

https://github.com/langflow-ai/langflow/releases

2. 临时缓解方案:

在网络层(如反向代理或防火墙)限制对 /api/v1/auto_login  /api/v1/validate/code 端点的访问来源 IP

 Langflow 环境变量中设置LANGFLOW_AUTO_LOGIN=false 禁用自动登录功能

审计日志,排查对上述端点的异常请求记录

五、Redis 远程代码执行漏洞

 概述:

腾讯云安全近期监测到关于Redis的风险公告,漏洞编号:TVD-2026-54305。成功利用此漏洞的攻击者,最终可远程执行任意代码。

Redis是一个开源的、基于内存的高性能键值对数据库,其核心优势在于将数据存储在内存中,从而实现了微秒级的惊人读写速度。为了应对不同场景,Redis支持字符串、哈希、列表、集合、有序集合等多种灵活的数据结构。同时,它也通过RDB快照和AOF日志等机制保障数据可靠性,并借助主从复制、哨兵和集群模式实现高可用与横向扩展。凭借这些特性,Redis已从最初的缓存加速和会话管理等经典场景,延伸到消息队列、实时排行榜、分布式锁乃至实时分析等广泛领域,成为现代高并发应用架构中不可或缺的核心组件。

据描述,redis中的handleClientsBlockedOnKey() 遍历db->blocking_keys[key] 链表时使用原始迭代器,重执行阻塞客户端命令时可能触发evictClients(),释放链表中的另一客户端及其迭代器下一节点,导致后续迭代访问已释放内存(UAF)。攻击者可利用 jemalloc 1280 字节槽位重分配给伪造 client,借助 updateClientMemoryUsage() 的算术运算实现任意地址读写,最终覆写 commandTableDictType.hashFunction  system,在命令表查找时执行任意系统命令。

注:该漏洞是Redis Use After Free漏洞(CVE-2026-23479)修复不完整导致。

 漏洞状态:

类别

状态

安全补丁

已公开

漏洞细节

已公开

PoC

已公开

在野利用

未发现

 风险等级:

评定方式

等级

威胁等级

影响面

攻击者价值

利用难度

漏洞评分

8.8

 影响版本:

7.2.0 <= Redis < 7.2.16 

7.4.0 <= Redis < 7.4.11 

8.2.0 <= Redis < 8.2.9 

8.4.0 <= Redis < 8.4.6 

8.6.0 <= Redis < 8.6.6 

8.8.0 <= Redis < 8.8.2 

8.10.0 <= Redis < 8.10.1

 修复建议:

1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。

【备注】建议您在升级前做好数据备份工作,避免出现意外。

https://github.com/redis/redis/releases

2. 临时缓解方案:

 Redis 服务启用强密码认证(requirepass),并限制访问来源 IP

限制高风险命令(如 CONFIG SETEVAL 等)的访问权限,或通过 rename-command 重命名

避免将Redis 服务直接暴露于公网,仅允许可信业务节点访问

六、GitLab GraphQL 权限绕过漏洞

 概述:

腾讯云安全近期监测到关于GitLab的风险公告,漏洞编号:TVD-2026-52806 (CVE编号:CVE-2026-19478CNNVD编号:CNNVD-2026-64418321)。成功利用此漏洞的攻击者,可在无需身份验证的情况下远程修改或删除公开项目及用户数据。

GitLab是一款开源的DevOps一体化平台,提供Git代码仓库管理、CI/CD流水线、Issue跟踪、代码审查和Wiki等功能。它同时提供社区版(CE)和企业版(EE),支持自托管和SaaS两种部署模式。GitLabGraphQL API是其核心API接口之一,允许客户端以声明式查询语言精确获取和修改服务端数据,是实现自动化集成和第三方应用开发的重要通道,被开发团队广泛应用于软件研发生命周期管理。

据描述,该漏洞源于GitLab GraphQL API在处理特定GraphQL指令(directive)时存在权限校验缺陷。在特定条件下,未经身份验证的攻击者可利用GraphQL指令绕过访问控制机制,对公开项目及用户数据执行未授权的修改或删除操作,造成数据完整性破坏和业务数据丢失。

 漏洞状态:

类别

状态

安全补丁

已公开

漏洞细节

已公开

PoC

已公开

在野利用

未发现

 风险等级:

评定方式

等级

威胁等级

影响面

攻击者价值

利用难度

漏洞评分

9.4

 影响版本:

18.2 <= GitLab CE/EE < 18.11.11

19.0 <= GitLab CE/EE < 19.0.8

19.1 <= GitLab CE/EE < 19.1.6

19.2 <= GitLab CE/EE < 19.2.4

 修复建议:

1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。

【备注】建议您在升级前做好数据备份工作,避免出现意外。

https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/

2. 临时缓解方案:

在网络层面对 /api/graphql 端点实施访问控制,仅允许可信IP 访问

如业务允许,可考虑临时禁用 @gl_introduced 版本过滤功能

审计 GitLab 日志,排查对 GraphQL API 的异常查询请求

七、Apache Log4j2 反序列化远程代码执行漏洞

 概述:

腾讯云安全近期监测到关于Apache Log4j2的风险公告,漏洞编号:TVD-2026-57233。成功利用此漏洞的攻击者,最终可远程执行任意代码。

Log4j2  Apache 旗下的Java日志框架,也是 Log4j 的全面升级版本。它通过异步日志和无锁设计大幅提升了吞吐量,并显著降低了延迟,同时修复了经典 Log4j 1.x 中的诸多缺陷。该框架支持灵活的配置方式(XMLJSONYAML 等),具备强大的插件体系,可轻松扩展自定义 AppenderFilter Layout,并原生支持 SLF4J  Commons Logging  API。凭借高扩展性和活跃的社区维护,Log4j2已成为企业级 Java 应用中广泛采用的日志实现之一。

据描述,在 Apache Log4j2 中,FilteredObjectInputStream 默认允许反序列化java.rmi.MarshalledObject,但后者在 get() 方法内部会使用未经过滤的ObjectInputStream 处理其载荷,而 FilteredObjectInputStream.resolveClass() 无法过滤嵌套载荷。Log4jLogEvent.LogEventProxyreadResolve() 会调用marshalledMessage.get() 还原消息,攻击者可借此注入非Message 类型的恶意载荷,触发任意反序列化 gadget 链,从而远程执行代码。

 漏洞状态:

类别

状态

安全补丁

已公开

漏洞细节

已公开

PoC

已公开

在野利用

未发现

 风险等级:

评定方式

等级

威胁等级

影响面

攻击者价值

利用难度

漏洞评分

8.1

 影响版本:

2.8.0 <= Apache Log4j2 (log4j-core) <= 2.26.1

2.11.0 <= Apache Log4j2 (log4j-api) <= 2.26.1

 修复建议:

1. 官方暂未发布漏洞补丁及修复版本,请评估业务是否受影响后,及时关注官方针对该漏洞的修复:

https://github.com/apache/logging-log4j2/

2. 临时缓解方案:

设置 JVM 全局序列化过滤器以阻断java.rmi.MarshalledObject-Djdk.serialFilter='!java.rmi.MarshalledObject'

如无法升级,可考虑禁用基于 FilteredObjectInputStream 的网络日志接收器;

限制网络日志接收器的访问来源,仅允许可信 IP 连接

审计应用 classpath,移除不必要的反序列化 gadget 库(如 Commons Collections 等)

八、TongWeb 反序列化远程代码执行漏洞

 概述:

腾讯云安全近期监测到关于TongWeb的风险公告,漏洞编号:TVD-2026-56848 (CVE编号:CVE-2026-51368CNNVD编号:CNNVD-2026-58899073)。成功利用此漏洞的攻击者,可通过构造恶意请求在目标服务器上执行任意代码。

TongWeb(东方通中间件)是北京东方通科技股份有限公司开发的Java应用服务器软件,提供Web应用部署、EJB容器、JMS消息服务和Web Services等企业级功能。作为国产中间件代表产品,TongWeb兼容Java EE规范,支持Spring框架集成,广泛应用于政府、金融等行业的业务系统中。其管理控制台提供应用部署、配置管理和监控等运维功能,是系统管理员管理应用服务的核心入口。

据描述,该漏洞源于TongWebSpring HttpInvokerServiceExporter组件的反序列化安全缺陷。管理端口默认将consoleheimdall/service端点暴露给Spring HTTP调用器,攻击者可向console/heimdall端点发送精心构造的恶意序列化请求,利用不安全的反序列化操作在服务器上执行任意代码,从而完全控制目标系统。

 漏洞状态:

类别

状态

安全补丁

已公开

漏洞细节

已公开

PoC

已公开

在野利用

未发现

 风险等级:

评定方式

等级

威胁等级

影响面

攻击者价值

利用难度

漏洞评分

9.8

 影响版本:

TongWeb 7.0

 修复建议:

1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。

【备注】建议您在升级前做好数据备份工作,避免出现意外。

http://www.tongtech.com/

2. 临时缓解方案:

限制管理端口(默认 9060)的网络访问范围,仅允许可信 IP 连接

修改 applications/console/WEB-INF/web.xml 中的安全约束,将 /service 端点移出 none-realm-resources,添加认证要求

如业务不需要远程调用功能,禁用或移除 HttpInvokerServiceExporter 相关配置

部署 WAF  API 网关,对 /console/service  /heimdall/service 端点实施访问控制

九、DeepSeek Harness 远程代码执行漏洞

 概述:

腾讯云安全近期监测到关于DeepSeek Harness的风险公告,漏洞编号:TVD-2026-55771。成功利用此漏洞的攻击者,最终可远程执行任意代码。

DeepSeek Harness(简称DSH)是DeepSeek发布的一款开源AI智能体框架,官方将其定义为“Model + Harness = Agent”公式中的关键一环。它并非一个固定的编码助手,而是一套可自由组装、高度灵活的智能体运行时底座。其核心理念是一切皆插件:从模型适配器、工具调用、会话日志,到智能体循环(Agent Loop)、乃至整个用户界面,所有能力均由插件组合而成,均可被自由替换或扩展。

 DeepSeek Harness (dsh) 暴露的Web实例中,由于系统对请求的 Host 头部验证不足,攻击者可通过伪造 Host 头部解锁 dsh 的特权 RPC 方法。攻击者可以利用该缺陷,将目标的 LLM 提供商URL重定向至自身控制的虚假模型服务器,并通过构造确定性的工具调用,驱动dsh agent bash工具执行任意系统命令,从而实现远程代码执行。

 漏洞状态:

类别

状态

安全补丁

已公开

漏洞细节

已公开

PoC

已公开

在野利用

未发现

 风险等级:

评定方式

等级

威胁等级

高危

影响面

攻击者价值

利用难度

漏洞评分

9.8

 影响版本:

Harness *

 修复建议:

1. 官方暂未发布漏洞补丁及修复版本,请评估业务是否受影响后,及时关注官方针对该漏洞的修复:

https://github.com/deepseek-ai/deepseek-harness

2. 临时缓解方案:

在网络层面限制对 dsh Web 实例的访问来源,仅允许可信 IP 连接

部署 Web 应用防火墙 (WAF) Host 头部进行校验,阻断异常的 Host 头部请求

审计 dsh 访问日志,排查异常的 RPC 方法调用和 LLM 提供商重定向记录

如非业务必须,可考虑暂时关闭 dsh Web 服务

十、Keycloak 账户接管漏洞

 概述:

腾讯云安全近期监测到关于Keycloak的风险公告,漏洞编号:TVD-2026-53239 (CVE编号:CVE-2026-18963CNNVD编号:CNNVD-2026-65323308)。成功利用此漏洞的攻击者,可在无需身份验证的情况下绕过邮箱验证步骤,直接重置任意已知用户名的密码,最终实现账户接管。

KeycloakRed Hat开源的身份和访问管理(IAM)系统,提供单点登录(SSO)、OAuth 2.0/OpenID Connect协议支持、用户联合和身份代理等功能。它作为Red Hat Build of Keycloak的核心引擎,广泛应用于企业级应用的身份认证与授权管理。Keycloakreset-credentials密码重置流程允许用户通过邮箱验证链接重置密码,是账户安全恢复的关键机制,被大量企业用于统一身份认证与权限管理。

据描述,该漏洞源于Keycloakkeycloak-services组件中reset-credentials密码重置流程存在认证状态管理缺陷。攻击者可通过tryAnotherWay参数污染全局认证状态,在密码重置流程中绕过邮箱验证步骤,直接访问密码更新接口,在无需点击邮件中验证链接的情况下为任意已知用户名设置新密码,从而完全接管目标账户。

 漏洞状态:

类别

状态

安全补丁

已公开

漏洞细节

已公开

PoC

已公开

在野利用

未发现

 风险等级:

评定方式

等级

威胁等级

影响面

攻击者价值

利用难度

漏洞评分

9.1

 影响版本:

26.0.0 <= Keycloak <= 26.0.17

26.1.0 <= Keycloak <= 26.1.5

26.2.0 <= Keycloak <= 26.2.16

26.3.0 <= Keycloak <= 26.3.5

26.4.0 <= Keycloak <= 26.4.14

26.5.0 <= Keycloak <= 26.5.7

26.6.0 <= Keycloak <= 26.6.5

26.7.0 <= Keycloak <= 26.7.1

修复建议:

1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。

【备注】建议您在升级前做好数据备份工作,避免出现意外。

https://github.com/keycloak/keycloak/releases/tag/26.7.2

2.临时缓解方案:

 Keycloak 管理控制台中禁用忘记密码功能(Authentication Reset Credentials → Disable

考虑在重置凭证流程中添加额外的验证步骤(如 OTP  WebAuthn)以增加防御深度

*以上漏洞评分为腾讯云安全研究人员根据漏洞情况作出,仅供参考,具体漏洞细节请以原厂商或是相关漏洞平台公示为准。

-END-

——关注云鼎实验室,获取更多安全情报——

跳转微信打开