Một lỗ hổng CVE mới được công bố, định danh CVE-2026-50522, đang gây ra một cảnh báo CVE nghiêm trọng trong cộng đồng an ninh mạng và đối với các đội ngũ IT doanh nghiệp. Lỗ hổng này cho phép kẻ tấn công không cần xác thực thực thi mã từ xa (Remote Code Execution – RCE) trên các máy chủ Microsoft SharePoint tại chỗ, đe dọa trực tiếp đến tính toàn vẹn, bảo mật và khả năng hoạt động liên tục của các hệ thống quan trọng.
Lỗi được gán điểm CVSS v3.1 cực kỳ nghiêm trọng là 9.8, phản ánh mức độ rủi ro cao nhất có thể. Gốc rễ của vấn đề nằm ở việc deserialization dữ liệu không đáng tin cậy. Deserialization là quá trình chuyển đổi một chuỗi byte (dữ liệu đã được serialized) trở lại thành một đối tượng trong bộ nhớ. Khi hệ thống deserializes dữ liệu từ một nguồn không đáng tin cậy mà không có kiểm tra hoặc xác thực đầy đủ, kẻ tấn công có thể chèn các đối tượng độc hại được tạo đặc biệt. Các đối tượng này có thể chứa các hàm hoặc phương thức được thực thi tự động khi chúng được tái tạo, dẫn đến việc thực thi mã tùy ý trên máy chủ. Đây là một loại lỗi bảo mật quen thuộc, đã nhiều lần gây ảnh hưởng đến các sản phẩm của SharePoint trong các bản cập nhật gần đây vào năm 2026.
Phân tích kỹ thuật lỗ hổng Remote Code Execution (RCE)
CVE-2026-50522 ảnh hưởng đến các phiên bản Microsoft SharePoint Enterprise Server 2016, SharePoint Server 2019 và SharePoint Server Subscription Edition. Đặc biệt, nó nhắm vào các triển khai trên kiến trúc x64 tại chỗ. Việc này làm cho lỗ hổng CVE này trở thành mối đe dọa đáng kể đối với một phạm vi rộng các môi trường doanh nghiệp phụ thuộc vào SharePoint.
Cơ chế khai thác diễn ra thông qua việc gửi một đối tượng serialized được tạo đặc biệt đến một endpoint dễ bị tổn thương trên máy chủ SharePoint. Điều này có thể được thực hiện mà không cần bất kỳ hình thức xác thực nào từ phía kẻ tấn công, cũng như không yêu cầu tương tác từ phía người dùng hợp pháp. Khi máy chủ SharePoint nhận và cố gắng xử lý đối tượng độc hại này, nó sẽ kích hoạt việc thực thi mã tùy ý (arbitrary code execution) trong ngữ cảnh bảo mật của tài khoản dịch vụ SharePoint, thường sở hữu các đặc quyền cao, cho phép kiểm soát đáng kể trên hệ thống.
Tác động nghiêm trọng của việc khai thác thành công
Khai thác thành công lỗ hổng CVE-2026-50522 có thể dẫn đến hậu quả cực kỳ nghiêm trọng và toàn diện. Kẻ tấn công có thể đạt được quyền kiểm soát hoàn toàn máy chủ SharePoint. Điều này bao gồm khả năng thực thi các lệnh hệ thống tùy ý, cài đặt phần mềm độc hại, và thay đổi cấu hình máy chủ. Một trong những hành động phổ biến là triển khai webshells, tức là các backdoor dựa trên web, cho phép duy trì quyền truy cập liên tục, bí mật và từ xa vào hệ thống bị xâm nhập.
Ngoài ra, kẻ tấn công có thể đánh cắp các bí mật ứng dụng nhạy cảm, bao gồm thông tin xác thực cơ sở dữ liệu, khóa API, hoặc các thông tin cấu hình độc quyền. Việc truy cập vào những tài nguyên này có thể dẫn đến rò rỉ dữ liệu nhạy cảm và ảnh hưởng đến các hệ thống liên quan. Hơn nữa, máy chủ SharePoint bị xâm nhập có thể được sử dụng làm bàn đạp (foothold) để thực hiện các hoạt động di chuyển ngang (lateral movement) trong toàn bộ mạng nội bộ của tổ chức. Từ đó, kẻ tấn công có thể mở rộng phạm vi xâm nhập, tiếp cận các hệ thống khác và đánh cắp dữ liệu quý giá.
Phân biệt CVE-2026-50522 và CVE-2026-58644
Cùng chu kỳ vá lỗi tháng 7 năm 2026, Microsoft đã công bố và giải quyết một lỗ hổng đi kèm khác là CVE-2026-58644. Tuy nhiên, có một sự khác biệt quan trọng giữa hai lỗ hổng CVE này liên quan đến các điều kiện khai thác. CVE-2026-58644 yêu cầu kẻ tấn công phải có ít nhất quyền Site Owner (chủ sở hữu trang) trên SharePoint để có thể chèn và thực thi mã độc. Điều này làm cho bề mặt tấn công của CVE-2026-58644 hẹp hơn đáng kể so với CVE-2026-50522, vốn là một lỗ hổng CVE hoàn toàn không yêu cầu bất kỳ xác thực nào. Sự khác biệt này có ý nghĩa lớn trong việc đánh giá rủi ro và ưu tiên vá lỗi.
Microsoft đã xác nhận rằng CVE-2026-58644 đang bị khai thác tích cực trong thực tế, cho thấy mối đe dọa hiện hữu. Mặc dù CVE-2026-50522 chưa có xác nhận khai thác trong tự nhiên tại thời điểm này, điểm EPSS (Exploit Prediction Scoring System) của nó khoảng 19.7% là một chỉ số đáng tin cậy. Điểm EPSS giúp dự đoán xác suất một lỗ hổng sẽ bị khai thác trong vòng 30 ngày tới. Con số này là một cảnh báo CVE mạnh mẽ, cho thấy nguy cơ cao và cấp bách đối với các tổ chức chưa vá lỗi.
Hoạt động đáng ngờ và dấu hiệu khai thác tiềm năng
Các nhà nghiên cứu bảo mật từ Defused đã theo dõi chặt chẽ lưu lượng truy cập honeypot trong bối cảnh làn sóng tấn công SharePoint hiện tại. Họ đã ghi nhận sự xuất hiện của một payload deserialization .NET chưa được ghi nhận trong các cuộc tấn công. Payload này nhắm mục tiêu cụ thể vào các endpoint đăng nhập của SharePoint. Điều quan trọng là các dấu hiệu yêu cầu này không chứa bất kỳ thông tin xác thực nào, một đặc điểm cốt lõi phù hợp với profile tấn công không xác thực của lỗ hổng CVE-2026-50522.
Mẫu hoạt động này có sự tương đồng mạnh mẽ hơn với khả năng khai thác của CVE-2026-50522 so với CVE-2026-58644, vốn yêu cầu quyền Site Owner. Dữ liệu này thúc đẩy các nhà phân tích đánh giá lại hoạt động được quan sát, từ đó kết luận rằng nó có khả năng liên quan đến CVE-2026-50522, chứ không phải là một lỗ hổng zero-day không liên quan hoặc một chiến dịch tấn công khác. Việc giám sát và phân tích dữ liệu honeypot như vậy là rất quan trọng để cung cấp threat intelligence kịp thời và chính xác, giúp các tổ chức phản ứng nhanh chóng với các mối đe dọa mới.
Hiện trạng vá lỗi và nguy cơ từ máy chủ phơi nhiễm
Các báo cáo theo dõi độc lập từ Check Point và Censys đã cùng xác nhận rằng cả hai lỗ hổng CVE, CVE-2026-50522 và CVE-2026-58644, đều đã được công bố và giải quyết trong cùng một bản cập nhật tháng 7 năm 2026. Tuy nhiên, dữ liệu gần đây cho thấy một thực trạng đáng báo động: vẫn còn hơn 10.000 máy chủ SharePoint kết nối trực tiếp với internet đang bị phơi nhiễm trên toàn cầu. Con số này đại diện cho một rủi ro bảo mật đáng kể và tiềm ẩn cho rất nhiều doanh nghiệp, khi các máy chủ chưa được vá có thể dễ dàng trở thành mục tiêu của các cuộc tấn công khai thác.
Để bảo vệ hệ thống khỏi các cuộc tấn công tiềm tàng và giảm thiểu rủi ro từ lỗ hổng CVE-2026-50522, các quản trị viên hệ thống cần khẩn trương kiểm tra trạng thái vá lỗi của các máy chủ SharePoint. Việc áp dụng ngay lập tức các bản vá bảo mật mới nhất do Microsoft cung cấp là biện pháp phòng ngừa hiệu quả và tối quan trọng. Ngoài ra, việc triển khai các biện pháp bảo vệ sâu (defense-in-depth) như phân đoạn mạng, giám sát lưu lượng bất thường và hạn chế quyền truy cập vào các máy chủ SharePoint từ internet cũng góp phần giảm thiểu bề mặt tấn công và nguy cơ xâm nhập mạng.
Để biết thêm thông tin chi tiết về lỗ hổng này, bạn có thể tham khảo thông tin trên NVD về CVE-2026-50522.










