Microsoft telah merilis pembaruan keamanan SharePoint darurat untuk dua kerentanan nol-hari yang dilacak sebagai CVE-2025-53770 dan CVE-2025-53771 yang telah mengganggu layanan di seluruh dunia dalam serangan “Toolshell”.
Pada bulan Mei, selama Kontes peretasan Berlin Pwn2ownpara peneliti mengeksploitasi rantai kerentanan nol-hari yang disebut “Toolshell,” yang memungkinkan mereka untuk mencapai eksekusi kode jarak jauh di Microsoft SharePoint.
Kelemahan ini ditetapkan sebagai bagian dari Patch Juli Selasa Pembaruan; Namun, para aktor ancaman dapat menemukan dua kerentanan nol-hari yang melampaui tambalan Microsoft untuk kekurangan sebelumnya.
Menggunakan kekurangan ini, para aktor ancaman telah melakukan Serangan Toolshell di Server SharePoint di seluruh duniamemengaruhi lebih dari 54 organisasi sejauh ini.
Pembaruan darurat dirilis
Microsoft sekarang telah melarikan diri dari pembaruan keamanan darurat di luar band untuk Microsoft SharePoint Langganan Edisi dan SharePoint 2019 yang memperbaiki keduanya CVE-2025-53770 Dan CVE-2025-53771 kekurangan.
Microsoft masih mengerjakan patch SharePoint 2016, dan mereka belum tersedia.
“Ya, pembaruan untuk CVE-2025-53770 mencakup perlindungan yang lebih kuat daripada pembaruan untuk CVE-2025-49704. Pembaruan untuk CVE-2025-53771 mencakup perlindungan yang lebih kuat daripada pembaruan untuk CVE-2025-49706,” membaca catatan dalam nada microsoft.
Admin Microsoft SharePoint harus segera menginstal pembaruan keamanan berikut, tergantung pada versinya:
- Itu Pembaruan KB5002754 Untuk Microsoft SharePoint Server 2019.
- Itu Pembaruan KB5002768 Untuk Edisi Langganan Microsoft SharePoint.
- Pembaruan untuk Microsoft SharePoint Enterprise Server 2016 belum dirilis.
Setelah menginstal pembaruan, Microsoft mendesak Admin untuk memutar tombol mesin SharePoint menggunakan langkah -langkah berikut:
Admin SharePoint dapat memutar tombol mesin menggunakan salah satu dari dua metode di bawah ini:
Secara manual melalui PowerShell
Untuk memperbarui tombol mesin menggunakan PowerShell, gunakan cmdlet pembaruan-spmachiney.
Secara manual melalui admin pusat
Memicu pekerjaan timer rotasi kunci mesin dengan melakukan langkah -langkah berikut:
- Arahkan ke Administrasi Pusat lokasi.
- Pergi ke Pemantauan -> Tinjau definisi pekerjaan.
- Cari Pekerjaan rotasi kunci mesin dan pilih Jalankan sekarang.
- Setelah rotasi selesai, restart IIS di semua server SharePoint menggunakan iisreset.exe.
Juga disarankan untuk menganalisis log dan sistem file Anda untuk keberadaan file berbahaya atau upaya eksploitasi.
Ini termasuk:
- Pembuatan C: Progra ~ 1 Common ~ 1 Micros ~ 1 Webser ~ 1 16 Template Layouts Spinstall0.aspx File.
- Log IIS yang menunjukkan permintaan pos ke _layouts/15/toolpane.aspx? DisplayMode = edit & a =/toolpane.aspx dan referer http _layouts/Signout.aspx.
Microsoft telah membagikan kueri Defender Microsoft 365 berikut untuk memeriksa apakah file spinstall0.aspx dibuat di server Anda.
eviceFileEvents | where FolderPath has "MICROS~1\WEBSER~1\16\TEMPLATE\LAYOUTS" | where FileName =~ "spinstall0.aspx" or FileName has "spinstall0" | project Timestamp, DeviceName, InitiatingProcessFileName, InitiatingProcessCommandLine, FileName, FolderPath, ReportId, ActionType, SHA256 | order by Timestamp desc
Jika ada file, maka penyelidikan penuh harus dilakukan di server yang dilanggar dan jaringan Anda untuk memastikan para aktor ancaman tidak menyebar ke perangkat lain.
Dewan Dewan Dek Dek Cisos benar -benar digunakan
Cisos tahu bahwa mendapatkan buy-in dewan dimulai dengan pandangan yang jelas dan strategis tentang bagaimana keamanan cloud mendorong nilai bisnis.
Dek laporan dewan gratis yang dapat diedit ini membantu para pemimpin keamanan menghadirkan risiko, dampak, dan prioritas dalam hal bisnis yang jelas. Ubah pembaruan keamanan menjadi percakapan yang bermakna dan pengambilan keputusan yang lebih cepat di ruang dewan.







