Lỗ hổng CVE-2026-26144 là một rủi ro bảo mật đáng chú ý nhắm vào cơ chế kết nối dữ liệu ngoài (External Data Connections / Power Query) của Microsoft Excel. Mặc dù được xếp loại là Information Disclosure, kẻ tấn công có thể vũ khí hóa lỗ hổng này để ép buộc nạn nhân gửi mã băm NTLM ra máy chủ điều khiển bên ngoài mà không cần chạy Macro VBA.

📋 Thuộc Tính Lỗ Hổng:

Mã Lỗ HổngCVE-2026-26144
Loại Lỗ HổngInformation Disclosure / Forced Authentication
Cơ Chế Bị Lợi DụngOLE DB / PowerQuery External Connections qua giao thức SMB/WebDAV
Phiên Bản Ảnh HưởngMicrosoft 365 Apps, Office 2019, Office 2021, Office LTSC

1. Cơ chế ép buộc xác thực (Forced Authentication)

Khi người dùng mở một bảng tính Excel có chứa cấu hình kết nối dữ liệu bên ngoài (thông qua tệp xl/connections.xml trong cấu trúc tệp .xlsx), Excel sẽ cố gắng kết nối tới nguồn dữ liệu đó để cập nhật bảng tính.

Nếu chuỗi kết nối (Connection String) được chỉ định trỏ tới đường dẫn UNC của một máy chủ SMB giả mạo do tin tặc kiểm soát (ví dụ: \\\\attacker-ip\\share\\data.iqy):

  1. Hệ điều hành Windows của nạn nhân sẽ tự động kích hoạt cơ chế xác thực NTLM Challenge-Response với máy chủ bên ngoài.
  2. Máy chủ giả mạo (sử dụng công cụ như Responder) sẽ bắt giữ gói tin NetNTLMv2 Hash chứa tên người dùng, tên miền và mật khẩu đã mã hóa.
  3. Tin tặc sau đó có thể bẻ khóa mật khẩu ngoại tuyến (Offline Cracking) hoặc thực hiện tấn công NTLM Relay vào các dịch vụ Active Directory khác trong mạng.

2. Vì sao phương thức này nguy hiểm hơn Macro truyền thống?

  • Không bị chặn bởi cơ chế Mark of the Web (MotW): Người dùng thường chỉ cảnh giác với tệp chứa Macro (.xlsm), trong khi các tệp .xlsx thông thường dễ dàng qua mặt các bộ lọc email doanh nghiệp.
  • Không cần quyền thực thi code: Lỗ hổng tận dụng hành vi tích hợp sẵn của ứng dụng Office để thu thập dữ liệu xác thực danh tính.

3. Giải pháp phòng thủ cho doanh nghiệp

  1. Chặn cổng SMB ra ngoài Internet: Thiết lập Firewall biên chặn toàn bộ lưu lượng ra (Outbound) trên cổng TCP 445 và UDP 137/138.
  2. Bật SMB Signing và Extended Protection for Authentication (EPA): Vô hiệu hóa khả năng tấn công NTLM Relay giữa các máy chủ nội bộ.
  3. Cấu hình Group Policy (GPO): Vô hiệu hóa hoặc kiểm soát chặt chẽ tính năng tự động cập nhật External Data Connections trong bộ Office.

📌 Khóa Đào Tạo An Ninh Mạng Doanh Nghiệp:

Nắm vững các kỹ thuật tấn công và phòng thủ Active Directory hiện đại với chương trình đào tạo chuyên sâu tại VietCyber, giúp doanh nghiệp nâng cao sức đề kháng trước các chiến dịch APT nguy hiểm.