Hai lỗ hổng nghiêm trọng trên Microsoft SharePoint Server có thể bị khai thác liên hoàn để kẻ tấn công từ xa chiếm quyền kiểm soát máy chủ mà không cần mật khẩu. Việc tấn công kết hợp một lỗ hổng bỏ qua xác thực được theo dõi là CVE-2026-55040 với một lỗ hổng thực thi mã từ xa (RCE) có định danh CVE-2026-63520.
Lỗ hổng Bỏ qua Xác thực CVE-2026-55040
Lỗ hổng CVE-2026-55040, với điểm số CVSS v3.1 là 9.1, ảnh hưởng đến trình xử lý xác thực JSON Web Token (JWT) của SharePoint. Lỗ hổng này cho phép kẻ tấn công chưa xác thực có thể tạo một token giả mạo và mạo danh người dùng SharePoint nếu biết mã định danh bảo mật (SID) hoặc tên chính người dùng (UPN) của họ, ví dụ như user@domain.
Vấn đề tồn tại do nhiều kiểm tra bảo mật JWT trong quy trình xác thực token của SharePoint đã bị vô hiệu hóa hoặc không đủ. Các nhà nghiên cứu từ Rapid7 đã phát hiện ra rằng thiết lập RequireSignedTokens được đặt thành false, cho phép SharePoint chấp nhận một JWT ngoài không được ký.
Mã bị ảnh hưởng cũng thất bại trong việc xác minh chữ ký cho token người dùng được nhúng trong một số trường hợp. Kẻ tấn công có thể sử dụng lỗ hổng bỏ qua này để xác thực với tư cách là quản trị viên SharePoint và truy cập các điểm cuối thông thường yêu cầu đăng nhập hợp lệ. Điều này làm thay đổi bản chất của mối đe dọa từ một điểm yếu xác thực đơn thuần thành một điểm khởi đầu hữu ích cho các cuộc tấn công tiếp theo.
Rapid7 đã công bố CVE-2026-55040 vào ngày 11 tháng 8 năm 2026, sau khi lỗ hổng này được công khai lần đầu vào ngày 14 tháng 7. Lỗ hổng này đã được thêm vào danh mục Known Exploited Vulnerabilities của CISA vào ngày 18 tháng 8, cho thấy kẻ tấn công đã khai thác lỗ hổng bỏ qua xác thực này.
Lỗ hổng Thực thi Mã Từ xa CVE-2026-63520
Lỗ hổng thứ hai, CVE-2026-63520, là một lỗ hổng thực thi mã từ xa (RCE) có mức độ nghiêm trọng cao, với điểm CVSS là 8.1. Lỗ hổng này ảnh hưởng đến Business Connectivity Services (BCS), một thành phần của SharePoint được sử dụng để kết nối các hệ thống dữ liệu bên ngoài và các ứng dụng .NET với SharePoint.
Trước khi Microsoft phát hành bản vá, BCS đã không hạn chế đúng cách các loại .NET có thể được tải từ một mô hình Business Data Connectivity (BDC). Kẻ tấn công, sau khi đã vượt qua bước xác thực, có thể gửi một mô hình BDC độc hại chỉ định một lớp không an toàn.
Các nhà nghiên cứu từ VulnCheck đã phát hiện ra rằng lớp System.Web.UI.LosFormatter có thể bị lạm dụng như một gadget deserialization, cho phép thực thi mã tùy ý trên máy chủ SharePoint. Theo dõi các cuộc tấn công mạng đã trở nên cần thiết hơn bao giờ hết.
Trong chuỗi tấn công hoàn chỉnh, kẻ đe dọa trước tiên sẽ tạo một JWT giả mạo bằng cách khai thác CVE-2026-55040 và mạo danh một tài khoản SharePoint đặc quyền. Sau đó, kẻ tấn công sẽ lấy được giá trị form digest, tải lên một mô hình BDC độc hại, tạo một danh sách bên ngoài và kích hoạt luồng xử lý BCS bị lỗ hổng. Kết quả là thực thi mã trong môi trường máy chủ SharePoint.
VulnCheck đã công bố chi tiết về chuỗi lỗ hổng này vào ngày 24 tháng 8 năm 2026, bao gồm một bản khai thác hoạt động và các tài liệu phát hiện cho khách hàng của họ. Dữ liệu từ Censys, được trích dẫn trong thông báo, đã xác định khoảng 21.000 phiên bản SharePoint tại chỗ đang hiển thị chi tiết phiên bản. SharePoint Online trên Microsoft 365 không bị ảnh hưởng bởi các lỗ hổng này.
Khuyến nghị Bảo mật và Khắc phục
Microsoft đã phát hành các bản cập nhật bảo mật cho SharePoint Server Subscription Edition, SharePoint Server 2019 và SharePoint Enterprise Server 2016. Các tổ chức nên cài đặt ngay các bản cập nhật tháng 8 mới nhất, ưu tiên các máy chủ SharePoint tiếp xúc với internet.
Ngoài ra, cần điều tra các hoạt động xác thực bearer token bất thường, việc tải lên mô hình BDC không mong muốn và các yêu cầu tới các điểm cuối Business Data Catalog. Quản trị viên nên xem các máy chủ SharePoint tại chỗ chưa được vá là hệ thống có rủi ro cao, đặc biệt nếu chúng có thể truy cập từ bên ngoài.










