CẢNH BÁO KHẨN CẤP: Trung tâm Giám sát An toàn không gian mạng quốc gia và CISA vừa ghi nhận các chiến dịch khai thác thực tế nhắm vào lỗ hổng thực thi mã từ xa nghiêm trọng CVE-2026-45659 trên Microsoft SharePoint Server on-premise.
📋 Tổng Quan Kỹ Thuật Lỗ Hổng:
| Mã Lỗ Hổng | CVE-2026-45659 |
| Mức Độ Nguy Hiểm | CVSS v3.1: 9.8 / Critical |
| Loại Lỗ Hổng | Insecure Deserialization / Remote Code Execution |
| Phiên Bản Bị Ảnh Hưởng | SharePoint Server 2016, 2019, SharePoint Subscription Edition |
| Trạng Thái Khai Thác | Đã ghi nhận mã khai thác công khai (In the Wild) |
1. Cơ chế lỗi giải tuần tự hóa (Insecure Deserialization)
Lỗ hổng CVE-2026-45659 phát sinh từ việc SharePoint xử lý không an toàn các đối tượng dữ liệu được gửi qua các endpoint dịch vụ web backend. Kẻ tấn công từ xa có thể gửi một gói tin HTTP chứa payload được tuần tự hóa (serialized payload) chế tác tinh vi.
Khi SharePoint phân tích đối tượng này, cơ chế xử lý không kiểm soát kiểu đối tượng (Type Validation) cho phép thực thi một chuỗi Gadget Chain trong môi trường .NET runtime, từ đó chạy mã nhị phân tùy ý dưới quyền của tài khoản dịch vụ SharePoint (thường là w3wp.exe với quyền hệ thống).
2. Tác động tới hệ thống mạng doanh nghiệp
- Chiếm toàn quyền kiểm soát máy chủ SharePoint: Trích xuất toàn bộ tài liệu kinh doanh, cơ sở dữ liệu nội bộ và danh bạ nhân sự.
- Dịch chuyển ngang trong Active Directory: Sử dụng máy chủ SharePoint làm bàn đạp (Pivot Point) để leo thang đặc quyền Domain Admin và mã hóa toàn bộ hạ tầng mạng.
3. Quy trình khắc phục khẩn cấp cho Quản trị viên
- Cài đặt bản vá bảo mật khẩn cấp: Tải và cập nhật ngay gói Security Update từ Microsoft Knowledge Base tương ứng với phiên bản SharePoint đang sử dụng.
- Bật tính năng AMSI (Antimalware Scan Interface): Đảm bảo tích hợp AMSI trên SharePoint để phát hiện và ngăn chặn các hành vi nạp mã độc vào bộ nhớ.
- Hạn chế truy cập mạng: Tách biệt máy chủ SharePoint vào vùng mạng DMZ an toàn, chặn truy cập trực tiếp từ Internet vào các URL quản trị nội bộ
/_layouts/và/_vti_bin/nếu không có VPN.
🛡️ Hỗ Trợ Xử Lý Khủng Hoảng An Ninh Mạng:
VietCyber sẵn sàng hỗ trợ các đơn vị rà soát dấu hiệu xâm nhập (Threat Hunting), ứng cứu sự cố và kiểm thử bảo mật toàn diện (Dịch vụ Pentest). Liên hệ ngay với chúng tôi để được tư vấn bảo vệ hệ thống.