Cảnh báo: Lỗ hổng RCE nghiêm trọng trên SharePoint (CVE-2026-50522) đang bị khai thác tích cực
Lỗ hổng thực thi mã từ xa (RCE) CVE-2026-50522 trên Microsoft SharePoint Server đang bị tin tặc khai thác mạnh mẽ sau khi mã khai thác PoC được công bố công khai.
Một lỗ hổng bảo mật nghiêm trọng trên Microsoft SharePoint Server, được định danh là CVE-2026-50522, hiện đang trở thành mục tiêu tấn công tích cực của các nhóm tin tặc. Đây là một trong ba lỗ hổng SharePoint được Microsoft phát hành bản vá trong đợt Patch Tuesday tháng 7/2026.
Với điểm số CVSS lên tới 9.8, CVE-2026-50522 là lỗi deserialization dữ liệu không tin cậy, cho phép kẻ tấn công thực thi mã từ xa (RCE) trên hệ thống SharePoint mà không cần quyền truy cập đặc biệt. Microsoft đánh giá lỗ hổng này có khả năng bị khai thác cao (Exploitation More Likely) do độ phức tạp thấp và có thể thực hiện qua mạng từ internet.
Theo báo cáo từ các đơn vị an ninh mạng như watchTowr và Defused Cyber, sau khi mã khai thác (PoC) được công bố công khai, các cuộc tấn công đã gia tăng nhanh chóng. Tin tặc lợi dụng lỗ hổng này để chiếm đoạt các machine keys của SharePoint, từ đó duy trì quyền truy cập bền vững (persistence) vào hệ thống bị tấn công.
Các chuyên gia cảnh báo rằng việc chỉ áp dụng bản vá là chưa đủ. Các tổ chức đang vận hành SharePoint tại chỗ (on-premises) cần thực hiện các bước sau:
- Cập nhật bản vá ngay lập tức: Đảm bảo tất cả các phiên bản SharePoint Server (Subscription Edition, 2019, 2016) đều đã được cập nhật bản vá mới nhất từ Microsoft.
- Xoay vòng thông tin xác thực: Do kẻ tấn công có khả năng đánh cắp machine keys, quản trị viên cần thực hiện xoay vòng (rotate) toàn bộ các thông tin xác thực trên các tài sản có nguy cơ bị phơi nhiễm.
- Kiểm tra dấu hiệu xâm nhập: Rà soát các yêu cầu bất thường gửi đến endpoint đăng nhập của SharePoint, đặc biệt là các yêu cầu không chứa thông tin xác thực nhưng vẫn kích hoạt được payload deserialization.
Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) cũng đã đưa ra cảnh báo về làn sóng tấn công nhắm vào các lỗ hổng SharePoint gần đây. Việc kết hợp nhiều kỹ thuật như RCE, đánh cắp machine keys của IIS và các kỹ thuật deserialization đang được tin tặc sử dụng để cài đặt malware và kiểm soát hệ thống lâu dài.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.