Một lỗ hổng thứ ba trên SharePoint Server được Microsoft vá trong bản cập nhật Patch Tuesday tháng 7 năm 2026 hiện đang bị khai thác tích cực, theo thông tin từ watchTowr.
Lỗ hổng đang được đề cập là CVE-2026-50522 (điểm CVSS: 9.8), một lỗi giải tuần tự hóa dữ liệu không tin cậy (deserialization of untrusted data) nghiêm trọng trong Microsoft Office SharePoint có thể cho phép kẻ tấn công chưa được xác thực thực thi mã qua mạng. Microsoft đã ghi nhận nhà nghiên cứu "splitline" từ DEVCORE trong việc phát hiện và báo cáo lỗ hổng này.
"Trong một cuộc tấn công qua mạng, kẻ tấn công được xác thực với quyền ít nhất là Site Owner có thể viết mã tùy ý để chèn và thực thi mã từ xa trên SharePoint Server," Microsoft cho biết trong một bản tin tư vấn phát hành tuần trước.
"Vector tấn công là Network (AV:N) vì lỗ hổng này có thể khai thác từ xa và có thể khai thác từ internet. Độ phức tạp của cuộc tấn công là Thấp (AC:L) vì kẻ tấn công không yêu cầu kiến thức chuyên sâu về hệ thống và có thể đạt được thành công lặp lại với mã khai thác nhắm vào thành phần dễ bị tổn thương."
Gã khổng lồ công nghệ cũng gắn nhãn CVE-2026-50522 với đánh giá khả năng khai thác là "Exploitation More Likely" (Khai thác có khả năng xảy ra cao).
Trong một bài đăng chia sẻ trên LinkedIn, watchTowr cho biết họ đã phát hiện các hoạt động khai thác tích cực nhắm vào các triển khai Microsoft SharePoint on-premises sau khi mã khai thác Proof-of-Concept (PoC) được công bố rộng rãi, cho phép kẻ tấn công đánh cắp machine keys để duy trì truy cập kiên trì.
"Kẻ tấn công đang lấy machine keys của SharePoint chỉ qua một yêu cầu duy nhất," nhà cung cấp bảo mật cho biết. "Việc vá lỗi là chưa đủ; những người làm phòng thủ nên xoay vòng thông tin xác thực trên bất kỳ tài sản nào có thể đã bị lộ lọt."
CVE-2026-50522 là lỗ hổng thứ ba trong SharePoint Server sau CVE-2026-56164 (điểm CVSS: 5.3) và CVE-2026-58644 (điểm CVSS: 9.8) ghi nhận các nỗ lực khai thác tích cực, với hai lỗ hổng sau đã bị vũ khí hóa dưới dạng Zero-Day trước khi được khắc phục vào tháng 7 năm 2026.
Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) kể từ đó đã cảnh báo rằng các tác nhân đe dọa đang khai thác nhiều lỗ hổng SharePoint Server, bao gồm CVE-2026-32201, CVE-2026-45659, CVE-2026-56164 và CVE-2026-58644 để giành quyền truy cập trái phép vào các phiên bản on-premises.
"Những lỗ hổng này ảnh hưởng đến tất cả các phiên bản SharePoint Server on-premises được hỗ trợ (Subscription Edition, 2019 và 2016) và liên quan đến việc thiết lập thực thi mã từ xa (RCE) và thực hiện các hoạt động sau khai thác, chẳng hạn như đánh cắp machine keys của Internet Information Services (IIS) và thực hiện các kỹ thuật giải tuần tự hóa để giành quyền kiên trì và triển khai phần mềm độc hại," cơ quan này cho biết.