-
09/04/2020
-
141
-
2.039 bài viết
PoC vừa công khai, SharePoint lập tức trở thành mục tiêu tấn công của tin tặc
Một lỗ hổng thực thi mã từ xa (RCE) nghiêm trọng trên Microsoft SharePoint Server đang trở thành tâm điểm chú ý của giới an ninh mạng sau khi xuất hiện các bằng chứng cho thấy tin tặc đã bắt đầu khai thác thực tế chỉ vài ngày sau khi mã khai thác công khai (PoC) được phát hành.
Lỗ hổng mang mã định danh là CVE-2026-50522, với điểm CVSS 9.8, được Microsoft vá trong đợt Patch Tuesday tháng 7/2026. Đây là lỗi deserialization dữ liệu không tin cậy trong SharePoint, cho phép thực thi mã tùy ý trên máy chủ từ xa. Microsoft cho biết việc khai thác về lý thuyết yêu cầu kẻ tấn công sở hữu quyền tối thiểu ở mức Site Owner, từ đó ghi và thực thi mã độc trên máy chủ SharePoint. Hãng cũng gắn nhãn "Exploitation More Likely", cho thấy nguy cơ xuất hiện các chiến dịch khai thác thực tế được đánh giá là rất cao.
Theo watchTowr, CVE-2026-50522 đã bắt đầu bị khai thác trên các hệ thống SharePoint on-premises ngay sau khi PoC xuất hiện công khai. Các cuộc tấn công được ghi nhận không chỉ nhằm giành quyền kiểm soát máy chủ mà còn tập trung vào việc đánh cắp machine keys của SharePoint và IIS. Những khóa mật mã này đóng vai trò quan trọng trong các cơ chế xác thực và bảo mật của hệ thống. Nếu bị lộ, chúng có thể tạo điều kiện cho kẻ tấn công duy trì quyền truy cập hoặc tiếp tục các hoạt động hậu khai thác ngay cả sau khi lỗ hổng đã được vá.
Theo các nhà nghiên cứu, trong một số trường hợp, machine keys có thể bị trích xuất chỉ với một yêu cầu HTTP duy nhất. Điều đó đồng nghĩa việc triển khai bản vá chưa chắc đã đủ để loại bỏ hoàn toàn rủi ro nếu hệ thống đã bị khai thác trước đó. Khi machine keys rơi vào tay kẻ tấn công, chúng có thể bị lợi dụng để duy trì quyền truy cập hoặc hỗ trợ các hoạt động hậu khai thác ngay cả sau khi lỗ hổng được vá. Do đó, các tổ chức được khuyến nghị không chỉ cập nhật bản vá mà còn đánh giá nguy cơ lộ lọt machine keys và xoay vòng các khóa, chứng chỉ hoặc thông tin xác thực liên quan nếu có dấu hiệu hệ thống đã bị ảnh hưởng.
Trong khi đó, watchTowr ghi nhận các hoạt động khai thác thực tế sau khi PoC được công bố, còn công ty nghiên cứu an ninh mạng Defused Cyber phát hiện các yêu cầu chứa payload .NET deserialization nhắm vào điểm cuối đăng nhập của SharePoint. Các yêu cầu này không đi kèm thông tin xác thực, khác với điều kiện khai thác mà Microsoft mô tả. Dù chưa thể kết luận CVE-2026-50522 có thể bị khai thác hoàn toàn không cần đăng nhập, những dấu hiệu ban đầu cho thấy tin tặc có thể đang kết hợp lỗ hổng với các kỹ thuật hoặc điểm yếu khác để gia tăng hiệu quả tấn công.
CVE-2026-50522 hiện là lỗ hổng SharePoint thứ ba bị ghi nhận khai thác thực tế trong tháng 7/2026, sau CVE-2026-56164 và CVE-2026-58644. Trước đó, hai lỗ hổng này cũng đã bị lợi dụng dưới dạng zero-day trước khi Microsoft phát hành bản vá. CISA cảnh báo các nhóm tấn công đang tích cực nhắm vào các hệ thống SharePoint on-premises để thực hiện chuỗi hoạt động từ thực thi mã từ xa, đánh cắp khóa IIS, duy trì hiện diện cho đến triển khai mã độc. Cơ quan này đã bổ sung CVE-2026-50522 vào danh mục Known Exploited Vulnerabilities (KEV), xác nhận lỗ hổng đang bị khai thác ngoài thực tế và yêu cầu các cơ quan liên bang Mỹ khẩn trương triển khai bản vá.
Đối với các tổ chức đang vận hành SharePoint Server 2016, 2019 hoặc Subscription Edition, việc cập nhật bản vá hiện chỉ là bước đầu tiên. Mã khai thác đã xuất hiện công khai, trong khi các dấu hiệu tấn công thực tế ngày càng nhiều, khiến việc rà soát nhật ký truy cập, tìm kiếm dấu hiệu xâm nhập và đánh giá nguy cơ lộ lọt machine keys trở nên cấp thiết. Các chuyên gia cũng khuyến nghị xoay vòng những khóa và thông tin xác thực quan trọng nếu có dấu hiệu hệ thống đã bị ảnh hưởng, bởi việc vá lỗi không thể loại bỏ những quyền truy cập mà kẻ tấn công có thể đã thiết lập trước đó.