# CISA cảnh báo lỗ hổng SharePoint RCE bị khai thác thực tế bởi các nhóm ransomware

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vừa bổ sung một lỗ hổng nghiêm trọng ảnh hưởng đến Microsoft SharePoint Server vào danh mục các lỗ hổng bị khai thác công khai (KEV), sau khi xác nhận có bằng chứng về các hoạt động tấn công thực tế nhắm vào lỗ hổng này.

Lỗ hổng được xác định mã số **CVE-2026-45659** (điểm CVSS: 8.8), cho phép kẻ tấn công thực thi mã từ xa (RCE) thông qua việc giải tuần tự hóa dữ liệu không tin cậy (deserialization of untrusted data). Vấn đề này đã được Microsoft phát hành bản vá vào tháng 5 năm 2026 cho các phiên bản SharePoint Server Subscription Edition, SharePoint Server 2019 và SharePoint Enterprise Server 2016.

Cơ chế tấn công và mức độ nguy hiểm

# CISA cảnh báo lỗ hổng SharePoint RCE bị khai thác thực tế bởi các nhóm ransomware

Theo thông báo từ Microsoft, bất kỳ kẻ tấn công nào đã được xác thực (authenticated attacker) cũng có thể kích hoạt lỗ hổng này mà không cần quyền quản trị hoặc các đặc quyền nâng cao. Trong một cuộc tấn công qua mạng, kẻ tấn công chỉ cần có quyền hạn tối thiểu của một “Site Member” (PR:L) là có thể thực thi mã từ xa trên máy chủ SharePoint bị ảnh hưởng.

Dù lỗ hổng ban đầu được đánh giá là “Exploitation Less Likely” (Ít có khả năng bị khai thác), nhưng diễn biến thực tế cho thấy các nhóm tội phạm mạng đã nhanh chóng tận dụng nó. Hiện tại, thông tin chi tiết về các nhóm tấn công cụ thể cũng như mục tiêu cuối cùng của chúng vẫn đang trong quá trình điều tra.

Sự hiện diện của hai nhóm tấn công song song

Đáng chú ý, trong quá trình điều tra một vụ tấn công ransomware gần đây, Microsoft đã phát hiện hai nhóm tấn công hoàn toàn không liên quan cùng hoạt động đồng thời trong một mạng lưới. Chúng sử dụng các kỹ thuật tinh vi để thiết lập quyền truy cập bền vững và gây khó khăn cho nỗ lực ứng phó sự cố.

Một trong số các cuộc tấn công được cho là do nhóm **Storm-2603** thực hiện. Nhóm này nổi tiếng với việc triển khai mã độc tống tiền Warlock bằng cách khai thác các lỗ hổng đã biết trên máy chủ SharePoint tại chỗ (on-premises). Trong trường hợp này, kẻ tấn công đã sử dụng các công cụ như Velociraptor để ngụy trang hành vi độc hại dưới dạng các hoạt động quản trị hợp pháp.

Ngoài ra, chúng còn thiết lập nhiều kênh truy cập từ xa thông qua Cloudflare tunneling, Zoho Assist và các kết nối SSH được cấu hình qua Visual Studio Code. Kẻ tấn công cũng leo thang đặc quyền bằng cách tạo các tài khoản quản trị viên cục bộ và tên miền mới, đồng thời lạm dụng các trình điều khiển dễ bị tổn thương để vô hiệu hóa các biện pháp bảo vệ an ninh.

Bài học cho các tổ chức

Sự việc này cho thấy một vụ tấn công ransomware tưởng chừng đơn lẻ có thể nhanh chóng mở rộng thành một kịch bản phức tạp với nhiều tác nhân cùng tồn tại. Đối với các đội ngũ an ninh, các tín hiệu riêng lẻ hiếm khi phản ánh toàn bộ câu chuyện của một cuộc xâm nhập.

CISA đã khuyến nghị các cơ quan liên bang và các tổ chức cần áp dụng các bản vá lỗi trước ngày 4 tháng 7 năm 2026 để ngăn chặn rủi ro. Việc cập nhật kịp thời không chỉ bảo vệ dữ liệu nhạy cảm mà còn ngăn chặn nguy cơ bị chiếm quyền điều khiển toàn bộ máy chủ doanh nghiệp.

VNCyberS tổng hợp từ The Hacker News và Microsoft Security

Contact Us

Email: [email protected]
Phone: +84 903260277