CISA thêm lỗ hổng Zero-Day RCE trong SharePoint (CVE-2026-58644) vào danh mục KEV

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) hôm thứ Năm đã thêm một lỗ hổng bảo mật mới được vá ảnh hưởng đến Microsoft SharePoint Server vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) áp dụng các bản sửa lỗi trước ngày 19 tháng 7 năm 2026. Lỗ hổng đang được nhắc đến là CVE-2026-58644 (điểm CVSS: 9.8), một lỗ hổng giải tuần tự hóa (deserialization) dữ liệu không đáng tin cậy nghiêm trọng cho phép kẻ tấn công trái phép thực thi mã tùy ý.
CISA thêm lỗ hổng SharePoint vào KEV

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vào thứ Năm đã bổ sung một lỗ hổng bảo mật mới được vá ảnh hưởng đến Microsoft SharePoint Server vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) phải triển khai các bản vá trước ngày 19 tháng 7 năm 2026.

Lỗ hổng đang được đề cập là CVE-2026-58644 (điểm CVSS: 9.8), một lỗ hổng nghiêm trọng liên quan đến việc giải tuần tự hóa (deserialization) dữ liệu không đáng tin cậy, cho phép kẻ tấn công chưa được xác thực thực thi mã tùy ý.

"Trong một cuộc tấn công qua mạng, kẻ tấn công đã được xác thực với quyền tối thiểu là Site Owner có thể viết mã tùy ý để chèn và thực thi mã từ xa trên SharePoint Server," Microsoft cho biết trong một bản tin tư vấn được công bố đầu tuần này.

Redmond lưu ý rằng lỗ hổng này có thể bị khai thác từ xa qua internet, đồng thời cảnh báo rằng độ phức tạp của cuộc tấn công là thấp vì hai lý do:

  • Kẻ tấn công không cần có kiến thức chuyên sâu về hệ thống trước đó.
  • Kẻ tấn công có thể đạt được thành công lặp đi lặp lại với payload nhắm vào thành phần dễ bị tổn thương.

Các phiên bản bị ảnh hưởng

  • Microsoft SharePoint Server Subscription Edition
  • Microsoft SharePoint Server 2019
  • Microsoft SharePoint Enterprise Server 2016

Các bản vá cho lỗ hổng này đã được phát hành như một phần của bản cập nhật Patch Tuesday vào ngày 14 tháng 7 năm 2026. Microsoft sau đó đã sửa đổi thông báo của mình để làm rõ rằng CVE-2026-58644 đã bị khai thác trong thực tế, có nghĩa là lỗ hổng này đã bị biến thành vũ khí Zero-Day trước khi các bản sửa lỗi có sẵn.

Cảnh báo về các cuộc tấn công tích cực

Động thái này diễn ra khi CISA cảnh báo về việc khai thác tích cực nhiều lỗ hổng của SharePoint Server, bao gồm CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 và CVE-2026-58644, có thể cho phép các tác nhân đe dọa truy cập trái phép vào các phiên bản on-premises.

"Những lỗ hổng này ảnh hưởng đến tất cả các phiên bản SharePoint Server on-premises được hỗ trợ (Subscription Edition, 2019 và 2016) và liên quan đến việc thiết lập thực thi mã từ xa (RCE) và các hoạt động sau khai thác, chẳng hạn như đánh cắp khóa máy Internet Information Services (IIS) và thực hiện các kỹ thuật deserialization để duy trì sự hiện diện và triển khai malware," cơ quan giám sát an ninh mạng liên bang lưu ý.

Các biện pháp tăng cường bảo mật

CISA đã vạch ra các biện pháp tăng cường (hardening) sau đây để ngăn chặn mối đe dọa:

  • Áp dụng các bản vá và cập nhật bảo mật mới nhất từ Microsoft, xác minh rằng chúng đã được cài đặt thành công và rút ngắn chu kỳ vá lỗi khi có thể.
  • Xác minh rằng tích hợp Antimalware Scan Interface (AMSI) đã được bật cho mỗi ứng dụng web SharePoint.
  • Quét và loại bỏ các dấu vết xâm nhập, bao gồm các công cụ thu hoạch khóa máy, trước khi thay đổi (rotating) khóa máy IIS để tránh việc bị đánh cắp khóa.
  • Thiết lập các cơ chế ghi nhật ký (logging) phù hợp để phát hiện và giám sát các hoạt động khai thác.
  • Tránh để SharePoint Server tiếp xúc trực tiếp với internet trừ khi thực sự cần thiết.
  • Chặn quyền truy cập bên ngoài vào SharePoint Central Administration, hạn chế liên lạc giữa farm và cơ sở dữ liệu với các hệ thống bắt buộc, và xem xét hướng dẫn tăng cường bảo mật SharePoint Server của Microsoft.

Vào thứ Năm, cơ quan này cũng đã thêm hai lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến Fortinet FortiSandbox (CVE-2026-25089 và CVE-2026-39808) vào danh mục KEV, sau các báo cáo về việc khai thác tích cực. Các cơ quan liên bang có thời hạn đến ngày 19 tháng 7 năm 2026 để cập nhật các hệ thống của họ lên phiên bản mới nhất.