Lỗ hổng thực thi mã từ xa bị khai thác tích cực trên Microsoft SharePoint Server

Vừa qua, CISA đã bổ sung lỗ hổng CVE-2026-45659 trên Microsoft SharePoint Server vào danh sách Known Exploited Vulnerabilities (KEV) sau khi xác nhận có bằng chứng khai thác thực tế. Điểm đáng chú ý là Microsoft ban đầu đánh giá lỗ hổng này là "Exploitation Less Likely" (ít có khả năng bị khai thác) khi phát hành bản vá vào tháng 05/2026, nhưng đánh giá này đã bị thực tế phủ nhận. Nghiêm trọng hơn, Microsoft đã vô tình bỏ sót CVE-2026-45659 khỏi release notes của bản cập nhật tháng 5, chỉ đính chính advisory sau đó, khiến nhiều tổ chức không nhận biết và bỏ qua bản vá này.
Thông tin chi tiết
Định danh lỗ hổng: CVE-2026-45659
Điểm CVSS(3.1): 8.8
Mức độ nghiêm trọng: HIGH – Nghiêm trọng cao
Mô tả: CVE-2026-45659 là lỗ hổng thực thi mã từ xa (RCE) phát sinh từ lỗi deserialization of untrusted data (giải tuần tự hóa dữ liệu không tin cậy) trong Microsoft SharePoint Server. Lỗ hổng cho phép kẻ tấn công đã được xác thực (authenticated attacker) với quyền tối thiểu là Site Member (PR:L) thực thi mã tùy ý trên máy chủ SharePoint qua mạng. Điểm nguy hiểm là Site Member là mức quyền mặc định của hầu hết nhân viên trong môi trường SharePoint doanh nghiệp — nghĩa là bất kỳ tài khoản nhân viên bình thường nào cũng có thể trở thành điểm khai thác. Kẻ tấn công không cần quyền admin hay quyền nâng cao nào khác, và lỗ hổng không yêu cầu tương tác từ người dùng (UI:N). Microsoft cảnh báo lỗ hổng này dễ khai thác vì attacker không cần kiến thức sâu về hệ thống và có thể đạt được success lặp lại được với payload chống lại thành phần vulnerable. Chuỗi tấn công thực tế: kẻ tấn công có được credential SharePoint hợp lệ (qua phishing, infostealer, hoặc credential stuffing), xác thực ở mức Site Member, gửi payload deserialization độc hại, và đạt được RCE trên máy chủ.
*Phiên bản bị ảnh hưởng:
| Sản phẩm | Bản build bị ảnh hưởng |
|---|---|
| SharePoint Server 2019 | Trước bản Build 16.0.10416.20004 |
| SharePoint Enterprise Server 2016 | Trước bản Build 16.0.5552.1002 |

Hình ảnh: Số lượng máy chủ Sharepoint công khai trên mạng có nguy cơ bị khai thác - Theo: Shadowservers
Tổng quát quá trình khai thác CVE-2026-45659
Quá trình khai thác có thể được chia thành các giai đoạn sau: Bước 1: Thu thập thông tin (Reconnaissance)
Mục tiêu: Xác định các máy chủ SharePoint Server on-premise, đặc biệt là các instance internet-facing.
Hành động: Kẻ tấn công quét Internet tìm các SharePoint Server công khai. Xác định phiên bản (Subscription Edition, 2019, 2016) và build number để kiểm tra xem đã vá hay chưa.
Bước 2: Thu thập Credential (Credential Acquisition)
Vì lỗ hổng yêu cầu authentication ở mức Site Member, kẻ tấn công cần có credential hợp lệ. Chúng thu thập qua:
Phishing nhắm vào nhân viên tổ chức.
Infostealer infection (mã độc đánh cắp credential từ máy nhân viên).
Credential stuffing sử dụng password từ các data breach trước đây.
Mặt khác, do Site Member là mức quyền mặc định của hầu hết nhân viên, bất kỳ credential nhân viên bình thường nào cũng đủ điều kiện.
Bước 3: Xác thực vào SharePoint (Authentication)
Kẻ tấn công đăng nhập vào SharePoint Server sử dụng credential đã đánh cắp. Điều này có thể dễ dàng thực hiện do chỉ cần có quyền Site Member mà không cần leo thang lên admin.
Bước 4: Gửi Payload Deserialization (Exploitation)
Kẻ tấn công tạo và gửi một payload deserialization độc hại tới thành phần vulnerable của SharePoint.
Do lỗi giải tuần tự hóa dữ liệu không tin cậy, SharePoint xử lý payload như dữ liệu hợp lệ và deserialize nó, kích hoạt gadget chain dẫn tới thực thi mã.
Bước 5: Thực thi Mã từ xa (Remote Code Execution)
Payload được thực thi trên máy chủ SharePoint với quyền của tiến trình web server (w3wp.exe), qua đó thành công đạt được khả năng RCE, thực thi lệnh tùy ý trên máy chủ.
Bước 6: Hậu khai thác (Post-Exploitation)
Cài đặt webshell (thường là file ASPX) để duy trì truy cập.
Tạo scheduled task hoặc service để persistence.
Đánh cắp dữ liệu nhạy cảm lưu trên SharePoint (tài liệu nội bộ, thông tin doanh nghiệp).
Lateral movement vào mạng nội bộ — SharePoint thường được tích hợp với AD/domain, tạo cơ sở để tấn công sâu hơn.
Trong một số trường hợp, triển khai ransomware (như nhóm Storm-2603 với Warlock ransomware đã từng lợi dụng lỗ hổng SharePoint).

Hình ảnh: Lịch sử hoạt động của nhóm tin tặc Storm-2603
Khuyến nghị & Khắc phục
Microsoft đã phát hành bản vá từ tháng 05/2026 và CISA đã đưa CVE-2026-45659 vào danh sách KEV, cho thấy mức độ nghiêm trọng của lỗ hổng cũng như cần triển khai bản vá khẩn cấp. Đội ngũ FPT Threat Intelligence khuyến nghị người dùng và quản trị viên cần cân nhắc thực hiện ngay các hành động sau:
Cập nhật bản vá khẩn cấp: Cài đặt ngay bản cập nhật bảo mật tháng 05/2026 của Microsoft cho tất cả các SharePoint Server bị ảnh hưởng. Xác minh build number trong SharePoint Central Administration:
SharePoint Server 2019: Build 16.0.10416.20004 trở lên.
SharePoint Enterprise Server 2016: Build 16.0.5552.1002 trở lên.
SharePoint Server Subscription Edition: xem advisory Microsoft.
Rà soát quyền Site Member: Kiểm tra tất cả người dùng có quyền Site Member trở lên trên các SharePoint site. Vì đây là entry point của lỗ hổng, cần đảm bảo:
Các tài khoản contractor, service account, và legacy account được scope đúng hoặc deprovision.
Rà soát và thu hồi quyền của external/guest user được cấp Site Member permission không cần thiết.
Ngắt kết nối Internet: Ưu tiên rà soát các SharePoint Server internet-facing. Nếu không thực sự cần thiết, hạn chế hoặc chặn truy cập công khai tới SharePoint từ Internet. Sử dụng VPN hoặc IP allowlist chặt chẽ.
Săn tìm dấu hiệu xâm phạm (Threat Hunting): Vì khai thác đã diễn ra trước khi CISA xác nhận, cần săn tìm IOC ngay cả khi đã vá. Sử dụng behavior-based hunting để phát hiện:
w3wp.exespawn các command interpreter (cmd.exe, powershell.exe) do đây là dấu hiệu RCE.Các file ASPX mới hoặc bất thường trên filesystem của SharePoint server (webshell).
PowerShell activity bất thường.
Scheduled task hoặc service mới được tạo không rõ nguồn gốc.
Outbound connection bất thường từ SharePoint server.
Authentication requests đáng ngờ và SharePoint request bất thường.
Rà soát Credential Exposure: Vì lỗ hổng yêu cầu credential hợp lệ, cần:
Kiểm tra xem credential nhân viên có bị lộ trên dark web hoặc infostealer log không.
Reset password cho các tài khoản có quyền truy cập SharePoint nếu nghi ngờ bị lộ.
Enable MFA cho tất cả tài khoản truy cập SharePoint để giảm rủi ro credential-based attack.
Tham khảo
The Hacker News – SharePoint RCE CVE-2026-45659 Added to CISA KEV After Active Exploitation
CISA – CISA Adds One Known Exploited Vulnerability to Catalog
BleepingComputer – CISA: Microsoft SharePoint RCE flaw now actively exploited
SecurityWeek – CISA Warns of Actively Exploited Microsoft SharePoint Vulnerability






