top of page

Tin tặc ồ ạt tấn công máy chủ Microsoft SharePoint sau khi mã khai thác bị công khai

  • Ảnh của tác giả: Kamy Le
    Kamy Le
  • 6 ngày trước
  • 3 phút đọc

Chỉ một thời gian ngắn sau khi công cụ thử nghiệm (PoC) được chia sẻ rộng rãi trên mạng, các nhóm tin tặc đã nhanh chóng tận dụng để tiến hành tấn công thực tế vào các máy chủ Microsoft SharePoint. Lỗ hổng này cho phép kẻ gian vượt qua hàng rào đăng nhập để giả mạo bất kỳ người dùng nào trên hệ thống mà không cần mật khẩu.

Lỗ hổng qua mặt xác thực nghiêm trọng trên Microsoft SharePoint

Lỗ hổng vừa bị khai thác có mã định danh CVE-2026-55040, đạt mức độ nghiêm trọng rất cao với điểm CVSS là 9.1/10. Sự cố này bắt nguồn từ cơ chế kiểm tra danh tính bị yếu kém trên SharePoint.

Theo cảnh báo từ Microsoft, nếu lợi dụng thành công, kẻ tấn công có thể giả mạo danh tính để truy cập, xem các tệp tin ẩn hoặc sửa đổi dữ liệu trên hệ thống. Dù vậy, lỗ hổng này không làm ảnh hưởng đến khả năng hoạt động chung (tính khả dụng) của máy chủ.

Microsoft thực chất đã cung cấp bản sửa lỗi cho sự cố này trong đợt cập nhật Patch Tuesday vào tháng 7/2026. Tuy nhiên, theo ghi nhận từ đơn vị an ninh mạng Defused Cyber, các cuộc tấn công thực tế chỉ bùng phát mạnh mẽ sau khi công ty Rapid7 công khai đoạn mã PoC minh họa cách thức khai thác. Việc mã PoC bị lộ đã vô tình trở thành "đòn bẩy" cho kẻ xấu hành động nhanh hơn.

Cách tin tặc lợi dụng 4 điểm yếu để mạo danh người dùng

Phân tích từ Rapid7 cho thấy, lỗ hổng xuất phát từ chuỗi nhiều sai sót trong quy trình xác minh mã định danh dạng thẻ (JWT token) của SharePoint, cụ thể nằm ở hai thành phần xử lý logic có tên SPJsonWebSecurityTokenHandlerV2 và SPJsonWebSecurityBaseTokenHandlerV2.

Tin tặc có thể xâu chuỗi 4 điểm yếu liên tiếp để "qua mặt" hệ thống mà không cần tài khoản:

  • Bỏ qua chữ ký: Kẻ tấn công gửi mã định danh với thiết lập không dùng thuật toán mã hóa (alg: none), khiến hệ thống không yêu cầu kiểm tra chữ ký ở phần thẻ bên ngoài.

  • Lừa nhận diện chứng thư: Dùng thông tin chứng thư của chính SharePoint trong thẻ x5t để hệ thống tự chấp nhận khóa xác thực mà không nghi ngờ.

  • Bỏ qua danh sách an toàn: Dù chứng thư không nằm trong danh sách các dịch vụ đáng tin cậy (TrustedSecurityTokenServices), hệ thống vẫn chấp nhận nhà phát hành đó.

  • Không xác minh chữ ký phụ: Ngay cả khi chữ ký mang giá trị giả (ví dụ như chuỗi ký tự "AAAA"), hệ thống cũng bỏ qua và không kiểm tra lại.

giao-dien-cong-cu-khai-thac-thuc-te
Giao diện công cụ khai thác thực tế

Nhờ chuỗi sơ hở này, công cụ viết bằng ngôn ngữ Python do Rapid7 tạo ra có thể dễ dàng truy vấn máy chủ quản lý miền, liệt kê danh sách người dùng và tự động tìm ra tài khoản của quản trị viên trang web.

SharePoint liên tục trở thành mục tiêu trong năm 2026

CVE-2026-55040 đánh dấu lỗ hổng SharePoint thứ 5 bị kẻ xấu đưa vào "tầm ngắm" và lạm dụng trong các đợt tấn công thực tế tính từ đầu năm đến nay, sau 4 mã lỗi trước đó bao gồm: CVE-2026-45659, CVE-2026-56164, CVE-2026-58644 và CVE-2026-50522.

Tình trạng này cho thấy tốc độ chuyển đổi từ thông tin nghiên cứu an toàn thông tin sang các cuộc tấn công thực tế của tin tặc đang diễn ra ngày càng ngắn.

Sự cố đối với lỗ hổng CVE-2026-55040 trên Microsoft SharePoint một lần nữa nhắc nhở các tổ chức về tầm quan trọng của việc cập nhật bản vá kịp thời. Ngay khi các thông tin PoC được công bố, khoảng thời gian an toàn của hệ thống sẽ thu hẹp lại rất nhanh trước các đợt quét tự động của tin tặc.

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page