Lỗ hổng CVE-2026-45659 trong SharePoint bị khai thác

Cảnh Báo Lỗ Hổng CVE-2026-45659 Trong SharePoint Bị Khai Thác Thực Tế

Chiến dịch khai thác chủ động nhắm vào lỗ hổng CVE-2026-45659 đang đe dọa trực tiếp đến hạ tầng thông tin của nhiều tổ chức sử dụng Microsoft SharePoint Server tại Việt Nam và trên toàn thế giới.

Cảnh Báo Nguy Hiểm: RCE Độ Nghiêm Trọng Cao

Lỗ hổng giải tuần tự hóa dữ liệu không tin cậy (Deserialization of Untrusted Data) cho phép kẻ tấn công thực thi mã từ xa mà không cần quyền quản trị tối cao.

Thời gian còn lại để hoàn thành bản vá theo khuyến nghị CISA: Đang tính toán…

Lỗ hổng này được phát hiện và vá lần đầu bởi Microsoft vào cuối tháng 5/2026. Tuy nhiên, việc phát hiện các hoạt động khai thác thực tế trong tuần này đã buộc CISA phải đưa nó vào danh mục CISA KEV catalog. Điều này đồng nghĩa với việc các tổ chức, đặc biệt là cơ quan chính phủ, phải ưu tiên xử lý khẩn cấp nhằm bảo vệ dữ liệu nhạy cảm.

Theo các phân tích kỹ thuật bảo mật Microsoft SharePoint, chỉ cần có tài khoản với đặc quyền thành viên thông thường (Site Member), tin tặc đã có thể gửi một gói tin độc hại được thiết kế riêng qua mạng để chiếm quyền kiểm soát máy chủ SharePoint nội bộ mà không cần bất kỳ sự tương tác nào từ phía người dùng cuối.

Checklist Khắc Phục Khẩn Cấp Cho Quản Trị Viên

  • Xác định toàn bộ các phiên bản Microsoft SharePoint Server đang hoạt động trong mạng nội bộ (Subscription Edition, 2019, 2016).
  • Cập nhật ngay bản vá bảo mật tháng 5/2026 hoặc phiên bản tích lũy mới nhất để triệt tiêu nguy cơ RCE.
  • Kiểm tra nhật ký hệ thống (log audit) để dò tìm các dấu hiệu deserialization bất thường hoặc hành vi leo thang đặc quyền đáng nghi từ tháng 5 đến nay.
  • Thắt chặt quyền hạn của nhóm Site Member và hạn chế các cổng truy cập SharePoint từ Internet nếu không thực sự cần thiết.

Cơ chế kỹ thuật & Mã khai thác (CWE-502)

Sự cố phát sinh từ việc SharePoint xử lý không an toàn luồng dữ liệu đầu vào khi thực hiện khôi phục đối tượng (Deserialization). Kẻ tấn công có tài khoản truy cập cơ bản có thể lồng ghép mã thực thi độc hại vào payload XML hoặc JSON gửi lên máy chủ. Khi máy chủ cố gắng phân tích cấu trúc dữ liệu này, mã độc sẽ tự động kích hoạt dưới quyền hạn của tiến trình dịch vụ SharePoint.

Vulnerable Component: Microsoft.SharePoint.Server.SubscriptionEdition Vulnerability Type: CWE-502 (Deserialization of Untrusted Data) Attack Vector: Network (AV:N) Privileges Required: Low (PR:L) User Interaction: None (UI:N)

Để tìm hiểu thêm về danh sách cập nhật đầy đủ và hướng dẫn cấu hình an toàn, vui lòng truy cập Danh mục KEV catalog của CISA hoặc trang tin bảo mật của Microsoft.

© 2026 VietCyber. Bản quyền thuộc về diễn đàn VietCyber.org. Thiết kế tối ưu hóa tìm kiếm SEO.