Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-54998-exp — CVE-2026-54998 RCE 漏洞利用 | Kitploit
工具/GitHubGitHub/sentinel-aidefense/cve-2026-54998-exp
权限提升漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubsentinel-aidefense/cve-2026-54998-exp

CVE-2026-54998-exp

CVE-2026-54998 RCE 漏洞利用

查看仓库
32个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

免责声明

本仓库仅用于教育和研究目的。

作者不对因使用本材料而造成的任何滥用、损害或非法活动负责。

请自行承担使用风险。 遵守适用的法律和道德准则。

概述

CVE-2026-54998 是 Microsoft Exchange Online 中的一个不正确的授权(Incorrect Authorization,CWE-863)漏洞。它允许具有低级别用户权限的已认证攻击者通过网络将其访问权限提升到预期授权范围之外。

该漏洞于 2026 年 7 月 3 日发布。CVSS v3.1 评分:8.8(高危)。

受影响版本

  • Microsoft Exchange Online(2026 年 7 月 3 日发布补丁之前的所有版本)
  • 使用 Exchange Online 的 Microsoft 365 环境

**补丁可用:**是(于 2026 年 7 月 3 日通过 GitHub Advisory GHSA-phr2-vr74-whpx 发布)。

技术分析(根本原因)

根本原因在于 Exchange Online 中的授权检查不当。具有标准/低权限的已认证用户可以操纵请求来获取更高权限,从而执行超出其分配范围的操作(例如,访问其他用户的邮箱、管理功能等)。

攻击链

  1. 攻击者使用标准用户帐户登录。
  2. 向 Exchange Online API 发送特制请求。
  3. 绕过授权控制以提升权限。
  4. 执行未授权操作(数据访问、配置更改等)。

PoC

{D22B1F63-0E0C-49C9-9F49-3DCD1598D49A}

漏洞利用 - href

检测指南

  • 监视 Exchange Online 审核日志,查找可疑的权限提升尝试。
  • 查找低权限帐户的异常权限使用情况。
  • 启用 Microsoft 365 Defender 针对异常访问模式的警报。

缓解措施

  • 立即应用官方补丁(2026 年 7 月 3 日更新)。
  • 对所有 Exchange Online 帐户强制实施最小权限原则。
  • 实施网络级访问控制和条件访问策略。
  • 定期审查和监视用户权限及审核日志。
下载工具