Lỗ hổng SharePoint CVE-2026-65660 bị khai thác trong thực tế, CISA yêu cầu vá khẩn cấp

Phần mềm27 tháng 9, 2026·4 phút đọc

Lỗ hổng thực thi mã từ xa CVE-2026-65660 trong Microsoft SharePoint đã bị khai thác sau khoảng sáu tuần kể từ khi bản vá được phát hành. CISA đưa lỗ hổng vào danh mục KEV và ấn định hạn chót vá cho các cơ quan liên bang Mỹ là ngày 28/9.

Lỗ hổng SharePoint CVE-2026-65660 bị khai thác trong thực tế, CISA yêu cầu vá khẩn cấp

Lỗ hổng thực thi mã từ xa mang mã CVE-2026-65660 trong Microsoft SharePoint hiện đã bị khai thác trong các cuộc tấn công thực tế, chỉ khoảng sáu tuần sau khi Microsoft phát hành bản vá và vài ngày sau khi các nhà nghiên cứu công bố chi tiết kỹ thuật của lỗ hổng.

Minh họa lỗ hổng SharePointMinh họa lỗ hổng SharePoint

Theo thông tin từ Microsoft, đây là lỗ hổng remote code execution (RCE) được vá trong bản cập nhật Patch Tuesday tháng 8/2026. Khuyến cáo của hãng mô tả đây là lỗi chèn mã (code injection), cho phép kẻ tấn công đã xác thực với quyền truy cập cấp thấp vào máy chủ bị ảnh hưởng có thể thực thi mã tùy ý mà không cần sự tương tác của người dùng.

"Tính đến ngày 25/9/2026, Microsoft đã có bằng chứng đáng tin cậy về các cuộc tấn công được quan sát nhắm vào việc khai thác lỗ hổng này", Microsoft cho biết trong khuyến cáo cập nhật.

CISA đưa vào danh mục KEV và ấn định hạn vá

Ngày 25/9, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã bổ sung CVE-2026-65660 vào danh mục Known Exploited Vulnerabilities (KEV), đồng thời ấn định hạn chót vá cho các cơ quan liên bang là ngày 28/9/2026. Đây là tín hiệu cho thấy mức độ nghiêm trọng và tính cấp bách của lỗ hổng đối với các tổ chức sử dụng SharePoint.

Nền tảng tình báo mối đe dọa cảnh báo sớm Previdian (trước đây là KEVIntel) cho biết đã ghi nhận các nỗ lực khai thác vào ngày 24/9. Đến ngày 25/9, đơn vị này quan sát thấy các hành vi cố gắng tạo webshell làm cửa hậu (backdoor) trên hệ thống nạn nhân.

Nguồn gốc phát hiện và mức độ nghiêm trọng

Hiện vẫn chưa rõ thủ phạm đứng sau các cuộc tấn công, nhưng chúng dường như bắt đầu ngay sau khi Viettel Security — đơn vị đã báo cáo lỗ hổng cho Microsoft — công bố chi tiết kỹ thuật.

Đáng chú ý, Viettel cho biết ban đầu Microsoft phân loại lỗ hổng này ở mức trung bình với tính chất là vấn đề giả mạo (spoofing). Sau đó, hãng đã điều chỉnh đánh giá thành lỗ hổng thực thi mã từ xa mức độ nghiêm trọng cao.

Microsoft xếp CVE-2026-65660 là lỗ hổng yêu cầu xác thực, chỉ cần quyền hạn cấp thấp nhưng không cần người dùng tương tác. Bản thân lỗ hổng là một dạng vượt qua kiểm tra kiểu (type-check bypass), cho phép kẻ tấn công đã xác thực thực thi mã. Để đạt được RCE mà không cần xác thực, kẻ tấn công phải chuỗi (chain) nó với một lỗ hổng vượt qua xác thực riêng biệt.

Nhà nghiên cứu bảo mậtNhà nghiên cứu bảo mật

Previdian nhận định các cuộc khai thác ngoài thực tế mà họ quan sát được dường như dựa trên thông tin kỹ thuật do Viettel chia sẻ.

Bối cảnh đáng lo ngại với SharePoint

Danh mục KEV của CISA hiện bao gồm 16 lỗ hổng SharePoint, trong đó có tám lỗ hổng được phát hiện và vá chỉ trong năm nay. Con số này phản ánh mức độ tập trung khai thác của tội phạm mạng nhắm vào nền tảng cộng tác phổ biến của Microsoft — một mục tiêu hấp dẫn bởi lượng dữ liệu doanh nghiệp khổng lồ mà nó nắm giữ.

Khuyến nghị cho tổ chức tại Việt Nam

Với các doanh nghiệp và tổ chức tại Việt Nam đang vận hành SharePoint, đây là thời điểm cần hành động ngay:

  • Cập nhật bản vá Patch Tuesday tháng 8/2026 nếu chưa thực hiện, đặc biệt với máy chủ SharePoint phơi nhiễm ra Internet.
  • Rà soát log hệ thống để phát hiện dấu hiệu tạo webshell hoặc các hành vi đáng ngờ trong khoảng thời gian từ ngày 24/9 trở đi.
  • Hạn chế quyền truy cập và áp dụng nguyên tắc đặc quyền tối thiểu, vì lỗ hổng yêu cầu kẻ tấn công phải có quyền cấp thấp trên máy chủ.
  • Cân nhắc triển khai xác thực đa yếu tố (MFA) và giám sát liên tục, bởi chuỗi khai thác có thể kết hợp với lỗ hổng vượt qua xác thực khác.

SecurityWeekSecurityWeek

Việc một lỗ hổng bị khai thác chỉ vài ngày sau khi chi tiết kỹ thuật được công bố là lời nhắc nhở quen thuộc: khoảng thời gian từ lúc vá đến lúc bị tấn công đang ngày càng thu hẹp, và các tổ chức chậm trễ trong việc cập nhật có nguy cơ trở thành nạn nhân tiếp theo.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗