# IT維運日報

**2026-09-27｜整體風險：🔴 高｜資料查核截止：2026-09-27 08:49（Asia/Taipei）**  
監控時窗：2026-09-26 08:49 至 2026-09-27 08:49；仍在持續中的舊事件另標示「延續追蹤」，不當作新發生。

### 今日總覽

| 指標 | 狀態 |
|---|---|
| 🔴 P1 立即處理 | **2 項**：SharePoint Server 活躍利用風險、Entra Connect 強制版本期限 |
| 🟠 P2 儘速處理／追蹤 | **3 項**：M365 Groups 回覆、Defender App Governance 權限、Classic Outlook 代理人 |
| 🟢 P3 已恢復／已緩解 | **2 項**：Exchange Online EX1479476 已恢復；Windows 網域信任問題已有緩解 |
| 新增重大資安風險 | **有**：CVE-2026-65660 影響內部部署 SharePoint Server |
| 租戶專屬服務健康 | **尚未直接查核**：Microsoft 365 Admin Center 需要院所租戶登入 |

**本日有重大醫療 IT 維運風險，不能以「無重大變更」結案。** 尤其院內仍運作內部部署 SharePoint Server 時，請立即確認版本與曝露面。

### 🔴 P1｜SharePoint Server CVE-2026-65660 有活躍利用警訊

**狀態：官方資安中心確認有活躍利用；需立即盤點與修補。** 加拿大網路安全中心於 **2026-09-24** 更新警示；BleepingComputer 於 **2026-09-25** 報導 CISA 已將相關風險列入 KEV。漏洞是程式碼注入；攻擊者須先通過驗證，但若與其他 SharePoint 漏洞串接，允許匿名存取的伺服器可能遭未驗證遠端執行程式碼。這是**內部部署 SharePoint Server** 風險，不應直接套用到 SharePoint Online。

- **影響範圍：** SharePoint Server 2016、2019、Subscription Edition；修正版依序為 **16.0.5565.1001、16.0.10417.20198、16.0.19725.20522**。
- **醫療院所影響：** 若院內 SharePoint 承載行政文件、政策、流程或跨單位內容，遭入侵可能影響機敏資料與營運；網際網路可連線的舊版伺服器優先級最高。2016 與 2019 已於 2026-07-15 終止支援。
- **是否需動作：** **需要，立即。**
- **建議處理：** 列出所有內部部署 SharePoint 節點與版本，核對固定版本；先檢查外部曝露與異常登入／程序紀錄，再依院內緊急變更流程套用更新。若未能即時修補，限制外部連線並升級通報。
- **期限：** 今天完成盤點並排定修補；CISA 對美國聯邦機關的 KEV 期限為 **9/27**，院所也應立即處理。
- **來源：** [加拿大網路安全中心警示](https://www.cyber.gc.ca/en/alerts-advisories/al26-023-vulnerability-impacting-microsoft-sharepoint-server-cve-2026-65660)、[Microsoft MSRC CVE 頁](https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-65660)、[BleepingComputer 報導](https://www.bleepingcomputer.com/news/security/cisa-warns-of-sharepoint-wso2-adobe-commerce-flaws-exploited-in-attacks/)

### 🔴 P1｜Entra Connect Sync 9/30 強制版本門檻進入最後三天

**狀態：Microsoft 官方強制期限，2026-09-30 生效。** 未達 **Microsoft Entra Connect Sync 2.5.79.0 或更新版本**者，9 月 30 日起同步服務會停止運作，直到升級為止。Microsoft Entra Connect Health 的 Sync、AD DS、AD FS agents 也有 **4.5.2466.0** 最低版本要求。

- **影響範圍：** 所有使用 Entra Connect Sync 的混合身分環境；低於最低版本者會中斷內部 AD 與 Entra ID 同步。
- **醫療院所影響：** 新進／離職帳號、群組與密碼等同步可能停止，影響登入、權限回收及醫療系統帳號生命週期。
- **是否需動作：** **需要，今天盤點並安排升級。**
- **建議處理：** 逐台核對 Connect 與 Health agent 版本；升級前確認 .NET Framework 4.7.2、TLS 1.2、備援／staging 與復原步驟，升級後驗證匯入、同步、匯出及 Health 告警。
- **期限：****2026-09-30 前完成**；不要把自動升級視為已合規。
- **來源：** [Microsoft Entra Connect 版本歷程](https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/reference-connect-version-history)、[Microsoft 最低版本與安全強化指引](https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/security-updates-pks)、[升級步驟](https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/how-to-upgrade-previous-version)

### 🟠 P2｜Microsoft 365 Groups 郵件回覆異常仍持續

**EX1479349｜Microsoft Service Health 通知／持續中。** 使用者可能無法回覆或全部回覆寄送至 Microsoft 365 Groups 的郵件。Microsoft 上次公開可查的更新表示已驗證修正，預計 **9/28 起逐步改善、10/2 完成修復**；目前替代方式是從個人 Inbox 回覆。此事件早於本輪，但尚未結束，故列為延續追蹤。

- **影響範圍：** 嘗試回覆 Exchange Online Microsoft 365 Groups 郵件的使用者；實際受影響租戶與區域請以院內 Service Health 為準。
- **醫療院所影響：** 科部、行政與跨團隊群組郵件往返可能延誤。
- **是否需動作：** 需要服務台告知受影響單位並追蹤。
- **建議處理：** 暫由使用者自己的 Inbox 回覆；以院內核准的替代通訊方式確認急件。勿因此關閉郵件安全或群組政策。
- **期限：** 持續至 Microsoft 關閉事件，或最遲依官方 10/2 修復目標複查。
- **來源：** [Microsoft 365 Service Health（需院所帳號）](https://admin.microsoft.com/Adminportal/Home#/servicehealth)、[公開校務狀態頁引用的 EX1479349 通知](https://status.tsc.fl.edu/)

### 🟠 P2｜Defender App Governance 權限變更已生效

**MC1462464｜2026-09-26 起生效。** 啟用 Unified RBAC 的 Defender for Cloud Apps 租戶中，只有 **Cloud Application Administrator** 角色的管理員將失去 App Governance 存取權；使用受支援角色者不受此項撤除影響。此為權限變更，不是已知服務中斷。

- **影響範圍：** 使用 Defender for Cloud Apps App Governance，且啟用 Unified RBAC 的租戶中，只具該單一角色的管理員。
- **醫療院所影響：** 資安人員可能無法檢視或治理雲端應用程式風險與告警。
- **是否需動作：** **需要確認人員角色與實際存取。**
- **建議處理：** 對確實需要 App Governance 的管理員，指派 Microsoft 列出的支援角色並遵守最小權限；確認至少有可用的資安檢視與應變人員。
- **期限：** 已生效；今天驗證，缺權限者立即調整。
- **來源：** [Message Center MC1462464（需院所帳號）](https://admin.microsoft.com/#/MessageCenter/:/messages/MC1462464)

### 🟠 P2｜Classic Outlook Calendar Delegate 問題延續

**EX1478163｜服務事件仍列為持續追蹤；本輪未找到新的修復公告。** Classic Outlook Desktop 使用者可能無法更新 Calendar Delegate。Microsoft 的替代方式為使用 **Outlook on the web（OWA）** 管理代理人。

- **日期／狀態：** 事件於 9/25 起受關注；本輪查核時公開服務狀態來源仍列有此事件，但院所租戶的最新更新需登入確認。
- **影響範圍：** 透過 Classic Outlook Desktop 更新行事曆代理人設定的使用者。
- **醫療院所影響：** 醫師秘書、主管助理、共用行事曆與行政排班可能受影響。
- **是否需動作：** 受影響工作流程需調整。
- **建議處理：** 暫以 OWA 管理代理人；將服務台案例記錄事件編號，勿因此回退 Office 或降低安全設定。
- **期限：** Microsoft 宣布恢復前持續採用替代流程。
- **來源：** [Microsoft 365 Service Health（需院所帳號）](https://admin.microsoft.com/Adminportal/Home#/servicehealth)、[公開校務狀態頁引用的 Exchange 通知](https://status.earlham.edu/ms/)

### 🟢 P3｜Exchange Online EX1479476 已恢復

**狀態：已恢復；事件結束時間為 2026-09-26 02:16 UTC（台灣時間 10:16）。** 先前北美部分使用者透過 Outlook on the web、Exchange ActiveSync 或 MAPI 存取信箱時曾間歇失敗；Microsoft 將原因指向近期服務更新的錯誤設定並完成修正。

- **影響範圍：** 事件期間位於北美、使用上述連線方式的部分使用者；不是本輪新發生事件。
- **醫療院所影響：** 海外院區或同時段服務台案件可能相關。
- **是否需動作：** 若已恢復則不需全院變更；若尚有個案需比對事件編號。
- **建議處理：** 關閉已恢復工單；仍有問題者保留時間、地區與連線方式，另查租戶健康狀態。
- **期限：** 無新增期限。
- **來源：** [Microsoft 365 Service Health（需院所帳號）](https://admin.microsoft.com/Adminportal/Home#/servicehealth)

### 🟢 P3｜Windows 網域信任問題已有緩解，過去 24 小時無新公告

**狀態：Microsoft Release Health 將特定 Windows 11／Credential Guard 機器帳戶網域信任問題標示為已緩解（9/17 更新）；本輪未找到 9/26–27 新增的 Windows Server／AD 大規模事件。** 此已知問題與 9 月更新後的 Machine Identity Isolation 情境有關；受影響裝置可能以有效網域認證登入時收到信任關係失敗。Microsoft 說明網域控制站的 AD replication 與 AD 服務本身不受此問題影響。

- **影響範圍：** 特定受 Credential Guard 保護、使用 Machine Identity Isolation 且未連線 Windows Server 2025 DC 的裝置情境；並非所有 AD／DC。
- **醫療院所影響：** 若院內有該設定組合，工作站互動登入可能需要支援處理。
- **是否需動作：** 無新公告要求立即變更；有登入失敗時依官方緩解指引檢查裝置與網域組態。
- **建議處理：** 維持受控更新；若實際遇到 trust error，先以快取認證維持必要操作，再依 Release Health 指引驗證 Machine Identity Isolation 設定。
- **期限：** 持續監看，無新增期限。
- **來源：** [Windows 11 Release Health（繁體中文）](https://learn.microsoft.com/zh-tw/windows/release-health/status-windows-11-26H1)

### 服務健康與查核限制

本輪可確認的 Exchange 事件如上。Microsoft 365 **租戶專屬** Service Health 與 Message Center 需要院所系統管理員登入；此處無法代替院方租戶檢查，也不宣稱整體服務「正常」。請值班管理員在院內管理中心核對事件編號、受影響服務、位置與最新更新時間：[Microsoft 365 Service Health](https://admin.microsoft.com/Adminportal/Home#/servicehealth)。

### 官方公告與產品更新

- **Microsoft Entra Connect：** 9/30 最低版本門檻是必須完成的服務相容性變更，不只是一般升級建議；詳見[版本歷程](https://learn.microsoft.com/en-us/entra/identity/hybrid/connect/reference-connect-version-history)。
- **Microsoft Defender：** MC1462464 已於 9/26 生效，確認 App Governance 管理角色；本輪未發現 Defender for Endpoint Linux 新的重大版本或廣泛服務事件。參考[Defender XDR 最新消息](https://learn.microsoft.com/en-us/microsoft-365/security/defender/whats-new?view=o365-worldwide)。
- **Exchange Server：** Microsoft 9 月安全更新已於 9/8 發布；如院內有內部部署 Exchange，依[Exchange Team Blog 部署指引](https://techcommunity.microsoft.com/blog/exchange/released-september-2026-exchange-server-security-updates/4554411)檢查適用版本、ESU 資格與更新狀態。此為既有安全更新提醒，不是 9/27 新公告。
- **Windows Release Health：** 本輪未找到新增的 Windows Server／AD 災情公告；已知 RDS 更新問題的處理方式見[Windows Server 2025 Release Health](https://learn.microsoft.com/en-us/windows/release-health/status-windows-server-2025)。

### 社群災情與資安社群

| 來源／日期 | 狀態 | 影響範圍與院所判讀 | 建議 |
|---|---|---|---|
| Reddit r/entra，9/26，Entra Connect 就地升級後 WAM 驗證失敗 | **非官方、單一管理員回報，未證實為普遍問題** | 發文者正趕 9/30 期限；不能據此認定升級有普遍故障 | 升級前保留設定與回復路徑；先在 staging／維護窗口驗證 WAM 與同步健康。[原討論](https://www.reddit.com/r/entra/comments/1wqhaev/help_entra_connect_upgrade_failure/) |
| Reddit r/msp，9/26，MFA Registration Campaign 設定疑似回到 Microsoft managed | **非官方、個案未證實** | 可能只涉及單一租戶設定呈現或變更；不是已確認 Entra 服務事件 | 查租戶設定、變更紀錄及目標範圍後再處置，不要只依社群貼文全域更改 MFA 政策。[原討論](https://www.reddit.com/r/msp/comments/1wpwfmy/m365_mfa_shenanigans/) |
| Reddit r/sysadmin／r/microsoft365 | 本輪查詢未見 9/26–27 新增且有官方事件編號的廣泛 M365 故障貼文 | 社群搜尋結果不是租戶健康證明 | 仍以院內 Service Health 與 Microsoft 官方事件為準。[r/sysadmin 新貼文](https://www.reddit.com/r/sysadmin/new/) · [r/microsoft365 新貼文](https://www.reddit.com/r/microsoft365/new/) |
| BleepingComputer／資安社群 | **CVE-2026-65660 活躍利用有政府資安中心佐證**；其他 Reddit 貼文只是轉述 | SharePoint Server 風險以內部部署版本為準 | 先依上方 P1 盤點修補，不把未驗證貼文當作新增零時差。[BleepingComputer](https://www.bleepingcomputer.com/news/security/cisa-warns-of-sharepoint-wso2-adobe-commerce-flaws-exploited-in-attacks/) · [資安中心警示](https://www.cyber.gc.ca/en/alerts-advisories/al26-023-vulnerability-impacting-microsoft-sharepoint-server-cve-2026-65660) |
| Help Net Security／Spiceworks | 本輪搜尋未找到可確認的新醫療院所重大事件；Spiceworks 頁面受 robots.txt 限制，無法直接檢視 | 這不是「證明沒有事件」 | 若院內已看到症狀，優先核對 Microsoft 租戶健康狀態與服務台遙測。[Help Net Security](https://www.helpnetsecurity.com/) · [Spiceworks 社群](https://community.spiceworks.com/) |

### 六大產品與監控分類

| 領域 | 今日判讀 |
|---|---|
| Microsoft 365 | EX1479349 Groups 回覆異常仍需追蹤；租戶專屬健康狀態待院內登入確認 |
| Microsoft Entra | Connect Sync 2.5.79.0／Health agent 4.5.2466.0 最低版本期限為 9/30；WAM 社群個案未證實 |
| Exchange Online／Exchange Server | EX1479349 與 EX1478163 延續追蹤；EX1479476 已恢復；內部部署 Exchange 檢查 9 月安全更新 |
| Microsoft Defender | MC1462464 權限變更已生效；MDE Linux 本輪無新增重大版本或災情 |
| Windows Server／Active Directory | 無 9/26–27 新的重大 DC／AD 公告；特定 Windows 11 網域信任問題狀態為已緩解 |
| 既定相關監控項目 | Windows 11／WSUS／Intune／Autopatch／Secure Boot 本輪未發現新的重大公開變更；依官方 Release Health 持續監看 |

### 今日行動清單

1. **今天立即：** 確認是否仍有內部部署 SharePoint；優先盤點對外曝露節點並核對 CVE-2026-65660 固定版本。
2. **今天安排：** 清點 Entra Connect Sync 與 Health agent 版本，將低於門檻者排入維護窗口，**9/30 前**完成並驗證同步。
3. **今天確認：** 檢查 Defender App Governance 管理員是否只有 Cloud Application Administrator；需要者改配受支援的最小權限角色。
4. **服務台公告：** M365 Groups 郵件回覆問題使用個人 Inbox 作暫代；追蹤 EX1479349。
5. **行事曆流程：** Classic Outlook Calendar Delegate 變更改由 OWA 操作，追蹤 EX1478163。
6. **值班管理員：** 登入院內 Service Health，核對 Exchange 事件是否影響本租戶與區域。
7. **內部部署 Exchange：** 檢查 2026 年 9 月 SU 與適用的 ESU 狀態；變更依院內維護流程執行。

> 院內服務狀態以本租戶 Microsoft 365 Admin Center、MSRC、Microsoft Learn 與官方服務公告為準。Reddit、新聞與第三方狀態頁僅作為線索；文中已分開標示官方確認、個案未證實及已恢復狀態。
