Phát hiện chuỗi lỗ hổng SharePoint nguy hiểm: AI hỗ trợ tấn công RCE không cần xác thực
Các nhà nghiên cứu bảo mật vừa công bố một chuỗi khai thác lỗ hổng nghiêm trọng trên Microsoft SharePoint, cho phép kẻ tấn công chiếm quyền điều khiển từ xa mà không cần xác thực, với sự hỗ trợ đắc...
- Giọng nữ Bắc
Các chuyên gia bảo mật từ Rapid7 vừa tiết lộ một chuỗi khai thác lỗ hổng nghiêm trọng trên Microsoft SharePoint, cho phép kẻ tấn công mạo danh bất kỳ người dùng nào, bao gồm cả quản trị viên, mà không cần tài khoản hợp lệ. Đáng chú ý, quá trình nghiên cứu và tìm ra chuỗi tấn công này có sự hỗ trợ đáng kể từ các AI agent.
Table Of Content
Chi tiết về lỗ hổng
Lỗ hổng chính, được định danh là CVE-2026-55040 (điểm CVSS 9.1), ảnh hưởng đến các phiên bản SharePoint Server Subscription Edition, 2019 và 2016. Lỗ hổng này nằm trong quy trình xác thực JSON Web Token (JWT), cho phép kẻ tấn công từ xa mạo danh người dùng mục tiêu nếu biết được định danh bảo mật (SID) hoặc tên chính người dùng (UPN).
Không dừng lại ở đó, Rapid7 đã kết hợp lỗ hổng này với một lỗi thực thi mã từ xa (RCE) khác là CVE-2026-63520 (điểm CVSS 8.1) để chiếm quyền điều khiển server mà không cần thông tin đăng nhập. Lỗi thứ hai này liên quan đến việc khởi tạo kiểu .NET không an toàn trong Business Connectivity Services của SharePoint.
Vai trò của AI trong nghiên cứu
Rapid7 cho biết họ đã sử dụng các AI agent để hỗ trợ quá trình tìm kiếm lỗ hổng trong hai đợt nghiên cứu vào đầu năm 2026. Sau 24 ngày làm việc tích cực với 96 phiên và hàng trăm yêu cầu (prompt), AI đã giúp xác định được chuỗi tấn công này. Tuy nhiên, các nhà nghiên cứu nhấn mạnh rằng AI không thể tự động hóa hoàn toàn vì thường xuyên đưa ra các kết quả thiếu chính xác, đòi hỏi sự giám sát và điều hướng chặt chẽ từ chuyên gia con người.
Khuyến nghị bảo mật
Mặc dù Microsoft đã phát hành các bản vá trong tháng 7 để ngăn chặn chuỗi tấn công này, người dùng cần lưu ý:
- Kiểm tra và cài đặt các bản cập nhật mới nhất cho SharePoint Server.
- Đối với các phiên bản đã kết thúc hỗ trợ (như SharePoint 2016 và 2019), rủi ro bảo mật là rất lớn do không còn nhận được các bản vá định kỳ.
- CISA cảnh báo rằng các tổ chức cần thực hiện quy trình ứng cứu sự cố nếu phát hiện dấu hiệu bị xâm nhập, thay vì chỉ thực hiện các biện pháp thông thường như xoay vòng khóa (key rotation).
Người dùng được khuyến cáo kiểm tra danh sách các bản cập nhật từ Microsoft để đảm bảo hệ thống đã được bảo vệ trước các kỹ thuật khai thác mới nhất.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.