Khẩn cấp: Lỗ hổng RCE nghiêm trọng trên SharePoint, cần cập nhật bản vá

Khẩn cấp: Lỗ hổng RCE nghiêm trọng trên SharePoint, cần cập nhật bản vá
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Microsoft đã xác nhận một lỗ hổng remote code execution nghiêm trọng trên các phiên bản on-premises của SharePoint Server. Lỗ hổng này cho phép kẻ tấn công có quyền truy cập thấp và đã được xác thực có thể thực thi mã tùy ý qua mạng mà không cần sự tương tác của người dùng.

Lỗ hổng CVE-2026-65660 trên SharePoint Server

Lỗ hổng này, được theo dõi với mã định danh CVE-2026-65660, có điểm CVSS là 8.8, cho thấy mức độ nghiêm trọng cao. Nó ảnh hưởng đến các phiên bản SharePoint Server 2016, SharePoint Server 2019 và SharePoint Server Subscription Edition.

Do máy chủ SharePoint thường lưu trữ các tài liệu nhạy cảm và hoạt động với các định danh dịch vụ mạnh mẽ, việc khai thác thành công lỗ hổng có thể cung cấp cho kẻ tấn công một điểm tựa để đánh cắp thông tin đăng nhập, di chuyển ngang trong mạng, trích xuất dữ liệu và thiết lập truy cập dai dẳng trong môi trường.

Cơ chế khai thác và bypass SafeControls

Lỗ hổng được phát hiện bởi nhà nghiên cứu Dinh Ho Anh Khoa từ Viettel Cyber Security. Ông mô tả đây là một trường hợp bypass khác của cơ chế bảo vệ SafeControls của SharePoint. SafeControls được thiết kế để ngăn chặn việc khởi tạo các lớp server-side không đáng tin cậy khi SharePoint phân tích cú pháp trang và đánh dấu Web Part.

Vấn đề trở nên có thể khai thác khi thành phần ToolPane xử lý các chỉ thị Register do kẻ tấn công kiểm soát. Các chỉ thị này được sử dụng để ánh xạ các tiền tố thẻ tới các điều khiển ASP.NET.

Theo phân tích kỹ thuật, ToolPane ban đầu tách các chỉ thị Register khỏi đánh dấu điều khiển và xác thực tên loại của chúng. Sau đó, SharePoint tái cấu trúc các chỉ thị này bằng cách đặt các giá trị thuộc tính bên trong dấu ngoặc kép.

Vì các dấu ngoặc kép nhúng không được thoát một cách an toàn, một giá trị độc hại có thể sửa đổi chỉ thị được tái cấu trúc, tương tự như một lỗ hổng injection. Điều này cho phép chèn một chỉ thị khác sau khi kiểm tra bảo mật liên quan nhưng trước khi ASP.NET phân tích cú pháp điều khiển.

Lỗi về thứ tự này cho phép kẻ tấn công đăng ký các lớp .NET nguy hiểm và đạt được các đoạn mã thực thi (code-execution gadgets). Nhà nghiên cứu đã trình diễn một chuỗi khai thác bao gồm XamlServices.Parse(), kiểu generic ExpandedWrapper, ObjectDataProvider và quá trình giải mã LosFormatter.

Giảm thiểu dấu vết tấn công

Thay vì ghi một webshell thông thường vào đĩa, kỹ thuật này có thể tạo ra một webshell trong bộ nhớ. Điều này có khả năng giảm thiểu các dấu vết hiển thị trên hệ thống tệp và gây khó khăn cho quá trình ứng phó sự cố.

Nghiên cứu công khai bao gồm mã khai thác hoạt động, làm giảm đáng kể rào cản để tái hiện lỗ hổng.

Khai thác kết hợp và các phiên bản bị ảnh hưởng

Microsoft cho biết việc khai thác yêu cầu xác thực và chỉ cần quyền truy cập cấp thấp. Tuy nhiên, nhà nghiên cứu đã chỉ ra rằng CVE-2026-65660 có thể được kết hợp với một điểm yếu xác thực riêng biệt trong ToolPane để đạt được RCE trước khi xác thực, đặc biệt khi cấu hình SharePoint cho phép truy cập ẩn danh vào các trang phù hợp.

Theo báo cáo, các lỗ hổng cho phép truy cập ẩn danh đã được Microsoft khắc phục trong bản cập nhật ngày 9 tháng 8 năm 2026. Do đó, các hệ thống đã được vá sẽ không còn phơi nhiễm chuỗi khai thác trước xác thực tương tự.

Mặc dù danh sách sản phẩm bị ảnh hưởng chính thức của Microsoft bao gồm các phiên bản được hỗ trợ (2016, 2019 và Subscription Edition), nhà nghiên cứu cũng báo cáo rằng kỹ thuật nền tảng này ảnh hưởng đến SharePoint 2013. Phiên bản này đã hết hạn hỗ trợ vào tháng 4 năm 2023.

Các tổ chức vẫn đang sử dụng SharePoint 2013 nên ưu tiên di chuyển hoặc cách ly hệ thống thay vì chờ đợi một bản vá bảo mật khó có thể xảy ra.

Hành động và vá lỗi

Microsoft đã phát hành các bản sửa lỗi vào ngày 11 tháng 8 năm 2026. Các cấp độ bản dựng đã được vá bao gồm 16.0.5565.1001 cho SharePoint 2016, 16.0.10417.20198 cho SharePoint 2019 và 16.0.19725.20522 cho Subscription Edition.

Khuyến nghị của Microsoft yêu cầu khách hàng phải hành động và lưu ý rằng các tổ chức cần cài đặt tất cả các gói cập nhật áp dụng được. Người quản trị SharePoint 2016 có thể cần cài đặt cả hai gói được liệt kê.

Vào thời điểm công bố, Microsoft cho biết CVE-2026-65660 chưa được tiết lộ công khai hoặc khai thác và đánh giá khả năng khai thác là thấp. Tuy nhiên, với việc tài liệu kỹ thuật chi tiết đã được công khai, đánh giá này cần được xem xét lại.

Các quản trị viên nên thực hiện các hành động sau:

  • Cập nhật bản vá ngay lập tức cho các phiên bản SharePoint Server được hỗ trợ.
  • Hạn chế quyền truy cập Internet và truy cập ẩn danh vào các máy chủ SharePoint.
  • Kiểm tra các tài khoản có quyền hạn thấp.
  • Theo dõi các yêu cầu POST đáng ngờ mang theo đánh dấu Web Part bất thường hoặc XAML được mã hóa.

Các đội ứng phó sự cố nên tập trung vào việc kiểm tra hành vi của tiến trình worker, các tiến trình con bất thường, các assembly không điển hình và bộ nhớ tạm thời, vì một tiện ích độc hại trong bộ nhớ có thể để lại rất ít hoặc không có tệp webshell trên đĩa.

Ngoài ra, cần bảo tồn dữ liệu nhật ký IIS, ULS, Windows Event, PowerShell và telemetry từ điểm cuối trước khi khởi động lại máy chủ SharePoint bị xâm nhập trong quá trình điều tra.

Để biết thêm chi tiết về lỗ hổng và các biện pháp phòng ngừa, vui lòng tham khảo thông báo từ Microsoft.