CISA(美国网络安全与基础设施安全局)最近又给他们的“已知被利用漏洞”目录(KEV)加了新名单,这次被点名的是微软SharePoint和Zimbra。这两个名字在企业协同办公环境里太常见了,所以消息一出,安全圈里不少运维人员心里估计又得咯噔一下。
这次入选KEV目录的两个漏洞,一个是CVE-2026-20963,另一个是CVE-2025-66376。咱们拆开来看看它们到底有多危险。
SharePoint:别让服务器“乱吃东西”
先说CVE-2026-20963,这个漏洞在微软SharePoint里,CVSS评分高达8.8。它本质上是一个“反序列化漏洞”。大白话解释一下,就是服务器在处理外部传来的数据时,没留心眼,直接把攻击者精心构造的恶意数据当成了合法指令来执行。
这就好比你家大门没锁,还把钥匙直接交给了陌生人。根据官方通报,攻击者不需要任何身份验证,就能远程在SharePoint服务器上植入并执行任意代码。这危险程度可不低,一旦被黑客拿捏,整个服务器的控制权可能瞬间易主。
Zimbra:邮件里的“隐形炸弹”
再看CVE-2025-66376,这是一个针对Synacor Zimbra协作套件(ZCS)的存储型XSS(跨站脚本攻击)漏洞。黑客利用了经典界面中对CSS @import指令处理的逻辑缺陷,把恶意脚本藏在邮件的HTML代码里。
这招其实挺狡猾的,因为它利用的是用户对邮件系统的信任。只要受害者点开这封邮件,恶意脚本就会自动触发。虽然它的CVSS评分是7.2,比上面那个稍低,但这种“点开即中招”的攻击方式,在企业内部传播起来往往防不胜防。
留给你的时间窗口不多了
CISA这次并不是发个公告就完事了。根据他们的强制性操作指令(BOD 22-01),美国联邦机构必须在“硬性期限”前完成修复:
- CVE-2026-20963(SharePoint): 必须在2026年3月21日前完成修复。
- CVE-2025-66376(Zimbra): 必须在2026年4月1日前完成修复。
虽然CISA的指令主要针对联邦机构,但这其实也是给所有企业敲响的警钟。既然漏洞已经被列入“已知被利用”名单,说明黑客们已经在野外大规模测试并使用这些招数了。
很多企业总觉得“黑客离我很远”,但现实是,漏洞补丁发布的每一天,都是在和黑客赛跑。如果你还在用这些系统,建议现在就去检查版本,别等系统被挂马或者数据被窃取了才去补救。毕竟,主动防御永远比事后擦屁股要划算得多。