Tin tặc khai thác lỗ hổng bypass xác thực trên Microsoft SharePoint sau khi PoC được công bố
Các cuộc tấn công nhắm vào lỗ hổng CVE-2026-55040 trên SharePoint đang gia tăng sau khi mã khai thác (PoC) được công khai, cho phép kẻ tấn công mạo danh người dùng và truy cập trái...
Các nhóm tin tặc đang bắt đầu tận dụng một lỗ hổng bảo mật mới trên Microsoft SharePoint để thực hiện các cuộc tấn công thực tế, ngay sau khi mã khai thác (Proof-of-Concept – PoC) được công bố rộng rãi.
Lỗ hổng này được định danh là CVE-2026-55040 với điểm CVSS lên tới 9.1. Đây là một lỗ hổng nghiêm trọng cho phép bypass tính năng bảo mật do cơ chế xác thực yếu. Microsoft đã phát hành bản vá cho lỗ hổng này trong đợt cập nhật Patch Tuesday tháng 7 năm 2026.
Theo Microsoft, lỗ hổng này cho phép kẻ tấn công mạo danh người dùng hợp lệ, từ đó có thể xem các tệp tin hoặc sửa đổi dữ liệu trên hệ thống, dù không thể làm gián đoạn khả năng truy cập (availability) của hệ thống đó.
Cơ chế khai thác qua PoC
Theo các chuyên gia từ Defused Cyber, kẻ tấn công đang sử dụng mã PoC do Rapid7 phát hành đầu tuần này để thực hiện các cuộc tấn công. Lỗ hổng này xuất phát từ các sai sót trong quy trình xác thực mã thông báo JWT (JSON Web Token). Cụ thể, kẻ tấn công có thể kết hợp bốn điểm yếu khác nhau để tạo ra một JWT giả mạo, từ đó mạo danh bất kỳ người dùng hoặc quản trị viên nào trên SharePoint.
Các thành phần bị ảnh hưởng bao gồm các lớp xử lý mã thông báo:
- SPJsonWebSecurityTokenHandlerV2
- SPJsonWebSecurityBaseTokenHandlerV2
Kẻ tấn công có thể gửi một JWT với tiêu đề “alg: none” để bỏ qua việc xác thực chữ ký, đồng thời lợi dụng các cấu hình sai trong việc kiểm tra chứng chỉ STS để vượt qua các bước kiểm soát bảo mật.
Tình hình thực tế
Dữ liệu từ KEVIntel ghi nhận 12 nỗ lực khai thác kể từ ngày 19/7/2026, trong đó phần lớn các cuộc tấn công tập trung vào ngày 12 và 13 tháng 8, trùng khớp với thời điểm mã PoC được chia sẻ công khai. Các cuộc tấn công này xuất phát từ nhiều quốc gia khác nhau như Nhật Bản, Hà Lan, Đài Loan, Hồng Kông và Hoa Kỳ.
Trước tình hình các cuộc tấn công đang gia tăng, các quản trị viên hệ thống SharePoint được khuyến cáo cần kiểm tra và cập nhật các bản vá mới nhất từ Microsoft ngay lập tức để bảo vệ hạ tầng khỏi các nguy cơ bị xâm nhập trái phép.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.