Lỗ hổng SharePoint CVE-2026-65660 bị khai thác trong thực tế, CISA yêu cầu vá khẩn cấp
Lỗ hổng thực thi mã từ xa CVE-2026-65660 trong Microsoft SharePoint đã bị khai thác sau khoảng sáu tuần kể từ khi bản vá được phát hành. CISA đưa lỗ hổng vào danh mục KEV và ấn định hạn chót vá cho các cơ quan liên bang Mỹ là ngày 28/9.

Lỗ hổng thực thi mã từ xa mang mã CVE-2026-65660 trong Microsoft SharePoint hiện đã bị khai thác trong các cuộc tấn công thực tế, chỉ khoảng sáu tuần sau khi Microsoft phát hành bản vá và vài ngày sau khi các nhà nghiên cứu công bố chi tiết kỹ thuật của lỗ hổng.
Minh họa lỗ hổng SharePoint
Theo thông tin từ Microsoft, đây là lỗ hổng remote code execution (RCE) được vá trong bản cập nhật Patch Tuesday tháng 8/2026. Khuyến cáo của hãng mô tả đây là lỗi chèn mã (code injection), cho phép kẻ tấn công đã xác thực với quyền truy cập cấp thấp vào máy chủ bị ảnh hưởng có thể thực thi mã tùy ý mà không cần sự tương tác của người dùng.
"Tính đến ngày 25/9/2026, Microsoft đã có bằng chứng đáng tin cậy về các cuộc tấn công được quan sát nhắm vào việc khai thác lỗ hổng này", Microsoft cho biết trong khuyến cáo cập nhật.
CISA đưa vào danh mục KEV và ấn định hạn vá
Ngày 25/9, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã bổ sung CVE-2026-65660 vào danh mục Known Exploited Vulnerabilities (KEV), đồng thời ấn định hạn chót vá cho các cơ quan liên bang là ngày 28/9/2026. Đây là tín hiệu cho thấy mức độ nghiêm trọng và tính cấp bách của lỗ hổng đối với các tổ chức sử dụng SharePoint.
Nền tảng tình báo mối đe dọa cảnh báo sớm Previdian (trước đây là KEVIntel) cho biết đã ghi nhận các nỗ lực khai thác vào ngày 24/9. Đến ngày 25/9, đơn vị này quan sát thấy các hành vi cố gắng tạo webshell làm cửa hậu (backdoor) trên hệ thống nạn nhân.
Nguồn gốc phát hiện và mức độ nghiêm trọng
Hiện vẫn chưa rõ thủ phạm đứng sau các cuộc tấn công, nhưng chúng dường như bắt đầu ngay sau khi Viettel Security — đơn vị đã báo cáo lỗ hổng cho Microsoft — công bố chi tiết kỹ thuật.
Đáng chú ý, Viettel cho biết ban đầu Microsoft phân loại lỗ hổng này ở mức trung bình với tính chất là vấn đề giả mạo (spoofing). Sau đó, hãng đã điều chỉnh đánh giá thành lỗ hổng thực thi mã từ xa mức độ nghiêm trọng cao.
Microsoft xếp CVE-2026-65660 là lỗ hổng yêu cầu xác thực, chỉ cần quyền hạn cấp thấp nhưng không cần người dùng tương tác. Bản thân lỗ hổng là một dạng vượt qua kiểm tra kiểu (type-check bypass), cho phép kẻ tấn công đã xác thực thực thi mã. Để đạt được RCE mà không cần xác thực, kẻ tấn công phải chuỗi (chain) nó với một lỗ hổng vượt qua xác thực riêng biệt.
Nhà nghiên cứu bảo mật
Previdian nhận định các cuộc khai thác ngoài thực tế mà họ quan sát được dường như dựa trên thông tin kỹ thuật do Viettel chia sẻ.
Bối cảnh đáng lo ngại với SharePoint
Danh mục KEV của CISA hiện bao gồm 16 lỗ hổng SharePoint, trong đó có tám lỗ hổng được phát hiện và vá chỉ trong năm nay. Con số này phản ánh mức độ tập trung khai thác của tội phạm mạng nhắm vào nền tảng cộng tác phổ biến của Microsoft — một mục tiêu hấp dẫn bởi lượng dữ liệu doanh nghiệp khổng lồ mà nó nắm giữ.
Khuyến nghị cho tổ chức tại Việt Nam
Với các doanh nghiệp và tổ chức tại Việt Nam đang vận hành SharePoint, đây là thời điểm cần hành động ngay:
- Cập nhật bản vá Patch Tuesday tháng 8/2026 nếu chưa thực hiện, đặc biệt với máy chủ SharePoint phơi nhiễm ra Internet.
- Rà soát log hệ thống để phát hiện dấu hiệu tạo webshell hoặc các hành vi đáng ngờ trong khoảng thời gian từ ngày 24/9 trở đi.
- Hạn chế quyền truy cập và áp dụng nguyên tắc đặc quyền tối thiểu, vì lỗ hổng yêu cầu kẻ tấn công phải có quyền cấp thấp trên máy chủ.
- Cân nhắc triển khai xác thực đa yếu tố (MFA) và giám sát liên tục, bởi chuỗi khai thác có thể kết hợp với lỗ hổng vượt qua xác thực khác.
SecurityWeek
Việc một lỗ hổng bị khai thác chỉ vài ngày sau khi chi tiết kỹ thuật được công bố là lời nhắc nhở quen thuộc: khoảng thời gian từ lúc vá đến lúc bị tấn công đang ngày càng thu hẹp, và các tổ chức chậm trễ trong việc cập nhật có nguy cơ trở thành nạn nhân tiếp theo.
Bài viết liên quan

Công nghệ
LightCloud: Nền tảng cloud được tổ chức như hệ thống tệp tin
27 tháng 9, 2026

Công nghệ
Apple chôn vùi Copland 30 năm trước, giờ hệ điều hành thất bại này chạy được trên trình duyệt
27 tháng 9, 2026

Công nghệ
TLA+ gây sốt cộng đồng công nghệ: Khi AI viết được cả chứng minh toán học cho phần mềm
27 tháng 9, 2026