Khẩn cấp: Lỗ hổng CVE SharePoint cho phép Remote Code Execution

Các lỗ hổng CVE SharePoint hiện đang bị khai thác tích cực, cho phép kẻ tấn công thực hiện remote code execution, cài đặt web shell duy trì quyền truy cập và đánh cắp các khóa mật mã từ các hệ thống phơi nhiễm. Tình hình này đặt ra một mối đe dọa nghiêm trọng cho an ninh mạng của các tổ chức sử dụng nền tảng này.
Những cuộc tấn công này nhắm vào các triển khai SharePoint tại chỗ, đe dọa mất mát dữ liệu, xâm nhập mạng sâu rộng, triển khai mã độc tống tiền (ransomware) và duy trì quyền truy cập trái phép kéo dài mà không bị phát hiện.
Các lỗ hổng bị khai thác tích cực bao gồm CVE-2026-32201, CVE-2026-45659 và CVE-2026-56164. Sự nghiêm trọng của chúng được khẳng định khi CISA đã thêm các lỗ hổng này vào danh mục Các Lỗ Hổng Bị Khai Thác Đã Biết (KEV), cho thấy chúng đang bị lợi dụng trong các chiến dịch tấn công thực tế.
Cụ thể, CVE-2026-45659 cho phép một thành viên của trang web thực thi mã từ xa, tức là remote code execution. Điều này có nghĩa là một tài khoản người dùng thông thường, nếu bị chiếm đoạt hoặc lợi dụng thông qua các lỗ hổng khác, có thể thực thi mã độc trên máy chủ SharePoint, dẫn đến kiểm soát hoàn toàn hệ thống.
Trong khi đó, CVE-2026-56164 tạo điều kiện cho kẻ tấn công không cần xác thực truy cập vào một chức năng quan trọng của hệ thống. Lỗ hổng này đặc biệt nguy hiểm vì nó cho phép kẻ tấn công ban đầu thiết lập một điểm truy cập mà không cần bất kỳ thông tin đăng nhập hợp lệ nào.
Các lỗ hổng đã được xác định ảnh hưởng đến các phiên bản Microsoft SharePoint Server Subscription Edition, SharePoint Server 2019 và SharePoint Server 2016. Việc này cho thấy một phạm vi rộng lớn các môi trường doanh nghiệp có thể dễ bị tổn thương.
Chiến Thuật Chuỗi Tấn Công Nhằm Chiếm Quyền Điều Khiển
Kẻ tấn công thường kết hợp nhiều lỗ hổng để tạo thành một chuỗi khai thác mạnh mẽ. Điều này bao gồm việc tận dụng các điểm yếu như bỏ qua xác thực (authentication bypass), xử lý dữ liệu không an toàn (unsafe data processing) và lỗi xác thực đầu vào (input-validation flaws).
Mục tiêu cuối cùng là biến một máy chủ cộng tác SharePoint có kết nối trực tiếp với internet thành một điểm khởi đầu xâm nhập sâu hơn vào mạng nội bộ của tổ chức. Việc khai thác chuỗi lỗ hổng cho phép kẻ tấn công leo thang đặc quyền và mở rộng phạm vi tấn công.
Các nhà nghiên cứu tại Resecurity đã phân tích và chỉ ra rằng chiến dịch tấn công này có thể tiến hành rất nhanh chóng. Từ một yêu cầu web được tạo sẵn, kẻ tấn công có thể xâm nhập sâu hơn vào các tài nguyên quan trọng như IIS (Internet Information Services), SQL Server và Active Directory.
Khả năng di chuyển ngang nhanh chóng này biến một cuộc tấn công ban đầu nhắm vào SharePoint thành một mối đe dọa toàn diện đối với cơ sở hạ tầng CNTT của doanh nghiệp, đòi hỏi các biện pháp bảo mật thông tin toàn diện.
Cơ Chế Duy Trì Quyền Truy Cập và Đánh Cắp Khóa Mật Mã
Sau khi đạt được remote code execution trên máy chủ SharePoint, bước tiếp theo phổ biến của kẻ tấn công là triển khai một web shell.
Web shell là một công cụ dựa trên web, cho phép kẻ tấn công thực thi các lệnh hệ thống, tải lên và tải xuống các tệp, cũng như duy trì quyền truy cập lâu dài vào máy chủ bị xâm nhập. Đây là một phương tiện hiệu quả để duy trì sự hiện diện mà không cần phải khai thác lại lỗ hổng ban đầu.
Tấn Công Web Shell và Tầm Quan Trọng của Khóa IIS
Phương pháp tấn công này rất quen thuộc, tương tự như các cuộc tấn công web shell đã biết khác nhắm vào các máy chủ IIS. Một máy chủ web bị xâm nhập trở thành một bàn đạp kín đáo và bền vững, cho phép kẻ tấn công hoạt động mà ít bị phát hiện trong thời gian dài.
Một bước khai thác đặc biệt nguy hiểm được phát hiện là việc đánh cắp các giá trị ASP.NET machineKey. Những khóa này thường được lưu trữ trong các tệp cấu hình của SharePoint và IIS.
Các khóa này đóng vai trò quan trọng trong việc bảo vệ dữ liệu ứng dụng, bao gồm trạng thái phiên (ViewState) và các token xác thực.
Việc đánh cắp machineKey cho phép kẻ tấn công tạo ra dữ liệu ViewState hoặc tài liệu xác thực giả mạo nhưng trông đáng tin cậy. Điều này đặc biệt nguy hiểm vì nó có thể giúp kẻ tấn công duy trì quyền truy cập ngay cả khi web shell ban đầu đã bị phát hiện và xóa bỏ.
Thông tin chi tiết về cơ chế tấn công và tầm quan trọng của việc bảo vệ các khóa này đã được Resecurity trình bày trong báo cáo của họ. Độc giả có thể tìm hiểu sâu hơn tại: From Web Request to Domain Compromise: Understanding the July 2026 SharePoint Attacks.
Nguy Cơ Xâm Nhập Sâu và Di Chuyển Ngang
Báo cáo của Resecurity cũng cảnh báo về khả năng kẻ tấn công thêm các module IIS độc hại. Những module này có thể tự động tải cùng với các tiến trình worker của IIS và thậm chí tồn tại sau khi máy chủ được khởi động lại, đảm bảo khả năng duy trì quyền kiểm soát.
Khi đã có mặt trong một SharePoint farm, tài khoản dịch vụ bị chiếm đoạt có thể được lạm dụng để truy cập vào các cơ sở dữ liệu nhạy cảm, tìm kiếm thêm thông tin đăng nhập hoặc chuyển sang các tài nguyên domain khác, bao gồm cả Active Directory và các hệ thống nội bộ quan trọng khác.
Điều này biến một cuộc tấn công ban đầu thành một mối đe dọa nghiêm trọng đối với toàn bộ hệ thống mạng của tổ chức, tạo điều kiện cho việc rò rỉ dữ liệu hoặc các hành động phá hoại quy mô lớn.
Chiến Lược Phòng Ngừa và Ứng Phó Hiệu Quả
Đối mặt với các lỗ hổng CVE SharePoint đang bị khai thác, các tổ chức cần hành động ngay lập tức để củng cố an ninh mạng.
Ưu tiên hàng đầu là áp dụng các bản cập nhật bảo mật SharePoint của Microsoft phát hành vào tháng 7 năm 2026 cho tất cả các máy chủ trong farm. Đồng thời, cần xác minh rằng các bản build đã cập nhật được cài đặt chính xác để đảm bảo hiệu quả của việc vá lỗi bảo mật.
Các Biện Pháp Phòng Ngừa Kỹ Thuật Chủ Động
Tích hợp AMSI: Quản trị viên nên kích hoạt tích hợp AMSI (Antimalware Scan Interface) cho mọi ứng dụng web SharePoint. Nên sử dụng chế độ Quét Toàn Bộ Nội Dung Yêu Cầu (Full Request Body Scan) khi có thể. AMSI giúp phát hiện và ngăn chặn các mã độc hoặc payload được nhúng trong các yêu cầu web trước khi chúng có thể được thực thi.
Hạn chế phơi nhiễm mạng: Giảm thiểu tối đa việc phơi nhiễm trực tiếp của SharePoint Server với internet. Đặt các dịch vụ công cộng phía sau một lớp kiểm tra và xác thực mạnh mẽ, chẳng hạn như tường lửa ứng dụng web (WAF) hoặc Reverse Proxy có xác thực.
Kiểm soát truy cập: Giới hạn giao tiếp giữa SharePoint và cơ sở dữ liệu ở mức tối thiểu cần thiết. Đồng thời, chặn hoặc hạn chế nghiêm ngặt quyền truy cập vào Central Administration từ bên ngoài mạng nội bộ. Những biện pháp này giúp thu hẹp bề mặt tấn công và giảm khả năng kẻ tấn công mở rộng xâm nhập từ một máy chủ đã bị thỏa hiệp.
Giám Sát Liên Tục và Phát Hiện Bất Thường
Các đội ngũ an ninh cần tăng cường giám sát các nhật ký hệ thống. Điều này bao gồm nhật ký IIS, Nhật ký Sự kiện Windows, và đặc biệt là nhật ký ULS (Unified Logging System) của SharePoint. Cần tìm kiếm các dấu hiệu bất thường như các yêu cầu web lạ, sự xuất hiện của các tệp mới không mong muốn, các tiến trình đáng ngờ được khởi chạy từ các tiến trình worker của IIS, và bất kỳ thay đổi nào đối với các module IIS hoặc cài đặt machineKey.
Việc theo dõi chặt chẽ các lỗ hổng CVE trong danh mục KEV của CISA là rất quan trọng. Bởi vì danh mục này tổng hợp các lỗ hổng đã được xác nhận là đang bị khai thác trong thực tế, giúp các tổ chức ưu tiên các nỗ lực vá lỗi bảo mật và phản ứng nhanh chóng.
Triển khai một hệ thống phát hiện xâm nhập (IDS) hoặc hệ thống thông tin và quản lý sự kiện bảo mật (SIEM) có thể tự động hóa việc phát hiện các IOC và cảnh báo về các mối đe dọa.
Khi nghi ngờ hoặc phát hiện có sự xâm nhập liên quan đến các lỗ hổng CVE SharePoint, một quy trình ứng phó sự cố rõ ràng là bắt buộc.
Cách ly: Ngay lập tức cách ly các máy chủ bị ảnh hưởng khỏi mạng để ngăn chặn sự lây lan của cuộc tấn công.
Loại bỏ cơ chế duy trì: Tìm kiếm và loại bỏ tất cả các cơ chế duy trì quyền truy cập (persistence mechanisms) mà kẻ tấn công có thể đã thiết lập, bao gồm web shell, tài khoản backdoor, hoặc các module IIS độc hại.
Điều tra toàn diện: Thực hiện điều tra pháp y kỹ lưỡng trên tất cả các thành viên trong SharePoint farm và các hệ thống liên quan để xác định phạm vi xâm nhập và các tài nguyên bị ảnh hưởng.
Đặt lại thông tin đăng nhập: Đặt lại tất cả thông tin đăng nhập tài khoản dịch vụ có liên quan và các tài khoản người dùng có nguy cơ bị chiếm đoạt để thu hồi quyền truy cập của kẻ tấn công.
Việc xoay vòng các khóa máy chủ IIS (IIS machine keys) là một bước quan trọng nhưng cần được thực hiện cẩn thận. Chỉ nên thực hiện việc này sau khi các đội ứng phó sự cố hoàn toàn tin tưởng rằng môi trường đã được làm sạch và không còn bất kỳ dấu vết nào của kẻ xâm nhập. Xoay vòng khóa quá sớm có thể vô tình cung cấp cho kẻ tấn nhập các phương tiện khác để duy trì quyền truy cập, làm phức tạp thêm quá trình dọn dẹp.
Việc liên tục theo dõi các lỗ hổng CVE SharePoint và thực hiện các biện pháp vá lỗi bảo mật kịp thời là điều tối quan trọng để duy trì một môi trường SharePoint an toàn. Các cuộc tấn công nhắm vào SharePoint Server đang ngày càng tinh vi, với khả năng vượt qua các lớp bảo vệ ban đầu thông qua việc khai thác chuỗi lỗ hổng.
Để củng cố an toàn thông tin, các tổ chức cần áp dụng chiến lược phòng thủ theo chiều sâu. Điều này bao gồm việc triển khai các biện pháp phòng thủ chủ động như tích hợp AMSI, thực hiện phân đoạn mạng (network segmentation), hạn chế quyền truy cập, và giám sát nhật ký sâu rộng để phát hiện sớm các dấu hiệu xâm nhập.
Đầu tư vào các quy trình bảo mật mạnh mẽ, thường xuyên đánh giá rủi ro và đào tạo nhân sự về an ninh mạng sẽ giúp bảo vệ dữ liệu nhạy cảm, duy trì tính toàn vẹn của hệ thống và đảm bảo hoạt động kinh doanh liên tục.







