Các tác nhân đe dọa đã bắt đầu khai thác một lỗ hổng Microsoft SharePoint mới được tiết lộ sau khi mã khai thác thử nghiệm (PoC) được công bố rộng rãi.
Lỗ hổng đang được nhắc đến là CVE-2026-55040 (điểm CVSS: 9.1), một lỗ hổng nghiêm trọng cho phép vượt qua tính năng bảo mật bắt nguồn từ cơ chế xác thực yếu. Microsoft đã phát hành bản vá cho lỗ hổng này như một phần của bản cập nhật Patch Tuesday tháng 7 năm 2026.
"Tính năng xác thực có thể bị vượt qua do lỗ hổng này cho phép giả mạo danh tính. Khai thác lỗ hổng này có thể cho phép kẻ tấn công tiết lộ tệp và sửa đổi dữ liệu, nhưng kẻ tấn công không thể tác động đến tính khả dụng của hệ thống." - Microsoft cho biết trong một bản tin tư vấn về lỗ hổng vào tháng trước.
Theo Defused Cyber, các tác nhân đe dọa đang tận dụng mã khai thác PoC do Rapid7 công bố hồi đầu tuần này, một lần nữa cho thấy các lỗ hổng mới đang bị lạm dụng trong các cuộc tấn công thực tế.
Chi tiết về lỗ hổng CVE-2026-55040
Việc khai thác thành công CVE-2026-55040 có thể cho phép kẻ tấn công không cần xác thực vượt qua cơ chế kiểm soát trên máy chủ SharePoint bị ảnh hưởng và thực hiện các thao tác tùy ý với tư cách là người dùng hoặc quản trị viên trang SharePoint. Theo Rapid7, lỗ hổng này phát sinh từ "nhiều vấn đề" trong quy trình xác thực mã thông báo JWT.
Cụ thể, nó kết hợp bốn điểm yếu khác nhau để cho phép kẻ tấn công từ xa không cần xác thực giả mạo một JWT hợp lệ và mạo danh bất kỳ người dùng nào trên trang SharePoint. Rapid7 cho biết vấn đề nằm ở hai lớp khác nhau thực thi logic phân tích và xác thực mã thông báo cho các mã thông báo Bearer service-to-service (S2S):
- SPJsonWebSecurityTokenHandlerV2
- SPJsonWebSecurityBaseTokenHandlerV2
Chuỗi khai thác được thực hiện như sau:
- Kẻ tấn công gửi một JWT với
"alg: none"trong header bên ngoài, do đó không cần chữ ký trong mã thông báo bên ngoài. - Header
x5tcủa mã thông báo chứa mã vân tay (thumbprint) chứng chỉ STS của chính SharePoint, giúp có thể phân giải khóa ký mà không cần xác minh. - Chứng chỉ được phân giải không nằm trong
TrustedSecurityTokenServices, cho phép tổ chức phát hành được chấp nhận. - Chữ ký của mã thông báo là một giá trị không trống (ví dụ: AAAA), vốn không bao giờ được xác minh.
Mã PoC dựa trên Python của Rapid7 sử dụng mã thông báo JWT giả mạo để truy vấn Domain Controller của mục tiêu, liệt kê người dùng theo SID và tự động định vị SID của người dùng để tìm quản trị viên trang web.
Tình hình khai thác thực tế
Tại thời điểm viết bài, vẫn chưa rõ ai đứng sau các hoạt động khai thác này hoặc mục tiêu cuối cùng của chúng là gì. Dữ liệu đo lường từ KEVIntel cho thấy tổng cộng 12 nỗ lực khai thác đã được ghi nhận kể từ ngày 19 tháng 7 năm 2026. Trong số đó, 8 nỗ lực diễn ra vào ngày 12 và 13 tháng 8 năm 2026, cho thấy việc phát hành PoC đã đóng một vai trò quan trọng trong các nỗ lực này.
12 nỗ lực khai thác này bắt nguồn từ 8 địa chỉ IP duy nhất thuộc 5 quốc gia và khu vực, bao gồm Hồng Kông, Nhật Bản, Hà Lan, Đài Loan và Hoa Kỳ. Trước tình trạng gia tăng các cuộc tấn công tích cực, người dùng SharePoint được khuyến nghị cập nhật các phiên bản của họ lên bản mới nhất để được bảo vệ tối ưu.