Các tác nhân đe dọa đã nhanh chóng vũ khí hóa một lỗ hổng bỏ qua xác thực Microsoft SharePoint mới được công bố, thực hiện các cuộc tấn công thực tế nhắm vào các máy chủ hướng ra Internet chỉ vài giờ sau khi công ty bảo mật Rapid7 công bố phân tích kỹ thuật và bằng chứng khái niệm (Proof-of-Concept – PoC) cho lỗ hổng này. Lỗ hổng này có mã định danh CVE-2026-55040, với điểm CVSS nghiêm trọng là 9.1, cho phép kẻ tấn công từ xa không cần xác thực có thể tạo một token xác thực hợp lệ và giả mạo bất kỳ người dùng SharePoint nào, bao gồm cả quản trị viên hệ thống, mà không cần mật khẩu hay cookie phiên.
Phân tích kỹ thuật về CVE-2026-55040
Công ty tình báo mối đe dọa Defused đã xác nhận xu hướng khai thác lỗ hổng này sau khi quan sát các hoạt động đáng ngờ nhắm vào các honeypot SharePoint của họ. Họ cảnh báo rằng kẻ tấn công đang sử dụng PoC của Rapid7 cho CVE-2026-55040 chống lại các hệ thống bị lộ.
Nghiên cứu viên bảo mật Stephen Fewer của Rapid7 đã công bố một bài viết chi tiết và một tập lệnh exploit đi kèm dựa trên Python, giải thích rõ cách lỗ hổng có thể bị lạm dụng. Chỉ trong vòng một ngày, các nhà phòng thủ đã chứng kiến cùng một mã nguồn bị tái sử dụng cho các cuộc tấn công trực tiếp.
Cơ chế hoạt động của lỗ hổng
CVE-2026-55040 nằm trong quy trình xác thực JSON Web Token (JWT) của SharePoint, cụ thể là hai lớp nội bộ có tên SPJsonWebSecurityTokenHandlerV2 và SPJsonWebSecurityBaseTokenHandlerV2. Các lớp này xử lý việc phân tích token dịch vụ-đến-dịch vụ theo định dạng Bearer. Rapid7 đã phát hiện bốn điểm yếu kết hợp lại để phá vỡ hoàn toàn cơ chế xác thực.
Đầu tiên, kẻ tấn công có thể gửi một token với tiêu đề ngoài được đặt là alg: none, có nghĩa là không yêu cầu chữ ký. Thứ hai, tiêu đề x5t của token có thể được trỏ đến dấu vân tay chứng chỉ của dịch vụ token bảo mật của SharePoint. Chứng chỉ này được hiển thị trên một điểm cuối siêu dữ liệu không cần xác thực, cho phép máy chủ phân giải khóa ký mà không cần xác minh thực tế.
Thứ ba, do chứng chỉ đó không được liệt kê trong khóa registry TrustedSecurityTokenServices của SharePoint, nên issuer vẫn được chấp nhận. Cuối cùng, trường chữ ký chỉ cần chứa một giá trị không rỗng, chẳng hạn như một chuỗi ký tự giữ chỗ, vì mã thực tế không bao giờ kiểm tra tính hợp lệ về mặt mật mã của nó.
Khi kết hợp lại, những lỗ hổng này cho phép kẻ tấn công gửi một token tự phát hành, chỉ định bất kỳ tài khoản nào, bao gồm cả quản trị viên miền, và SharePoint sẽ chấp nhận nó như một token hợp pháp. PoC của Rapid7 còn tiến xa hơn bằng cách sử dụng token giả mạo để truy vấn bộ điều khiển miền của mục tiêu, liệt kê các tài khoản người dùng theo SID và tự động xác định vị trí tài khoản quản trị viên trang web để thực hiện giả mạo hoàn toàn.
Khắc phục và Tác động
Microsoft đã âm thầm khắc phục CVE-2026-55040 trong bản cập nhật Patch Tuesday tháng 7 năm 2026. Trong thông báo bảo mật của mình, Microsoft mô tả đây là một vấn đề xác thực yếu kém, nơi “tính năng xác thực có thể bị bỏ qua vì lỗ hổng này cho phép giả mạo”.
Công ty lưu ý rằng việc khai thác thành công có thể cho phép kẻ tấn công tiết lộ tệp và sửa đổi dữ liệu, mặc dù nó sẽ không ảnh hưởng đến tính khả dụng của hệ thống. Lỗ hổng này chỉ ảnh hưởng đến các triển khai SharePoint tại chỗ, bao gồm SharePoint Server Subscription Edition, SharePoint Server 2019 và SharePoint Enterprise Server 2016. SharePoint Online trên nền tảng đám mây không bị ảnh hưởng.
Mặc dù bản vá đã có sẵn khoảng một tháng, các nhà nghiên cứu bảo mật cảnh báo rằng hàng nghìn máy chủ SharePoint hướng ra Internet vẫn chưa được vá và có nguy cơ bị tấn công. Đáng chú ý, CVE-2026-55040 cũng là liên kết đầu tiên trong một chuỗi nguy hiểm hơn. Khi kết hợp với một lỗ hổng thực thi mã từ xa riêng biệt, CVE-2026-63520, được công bố cùng với Patch Tuesday tháng 8 của Microsoft, kẻ tấn công không cần xác thực có thể leo thang từ giả mạo lên thực thi mã đầy đủ trên máy chủ bị lỗi.
Các tổ chức chạy SharePoint tại chỗ nên áp dụng các bản cập nhật bảo mật tháng 7 và tháng 8 năm 2026 ngay lập tức. Ngoài ra, cần hạn chế việc máy chủ SharePoint tiếp xúc trực tiếp với Internet và giám sát các nhật ký xác thực để phát hiện hoạt động token dịch vụ-đến-dịch vụ bất thường. Với tốc độ mà PoC này đã bị vũ khí hóa, các triển khai SharePoint công khai chưa được vá lỗi nên được coi là một rủi ro đang hoạt động và khẩn cấp.
Xem thêm chi tiết về các bản vá bảo mật của Microsoft tại Microsoft Security Update Guide.










