SharePoint CVE-2026-58644: CISA cảnh báo lỗ hổng RCE đang bị khai thác

SharePoint CVE-2026-58644 đang trở thành ưu tiên xử lý rất cao với các đội hạ tầng on-premises. Trong cảnh báo cập nhật ngày 16/07/2026, CISA cho biết các nhóm tấn công đang khai thác thực tế nhiều lỗ hổng trên SharePoint Server, trong đó có CVE-2026-58644 và CVE-2026-56164. Nếu doanh nghiệp còn vận hành SharePoint Subscription Edition, SharePoint Server 2019 hoặc 2016, đây không còn là câu chuyện “theo dõi thêm” mà là việc phải vá, rà soát xâm nhập và siết cấu hình ngay.
Theo CISA, chuỗi lỗ hổng đang bị khai thác cho phép kẻ tấn công giành quyền truy cập trái phép vào các máy chủ SharePoint Server on-premises. Cảnh báo nhấn mạnh rằng hoạt động sau khai thác không dừng ở việc thực thi mã từ xa mà còn mở đường cho việc đánh cắp IIS machine keys, duy trì hiện diện và triển khai malware. Điều này khiến vụ việc không chỉ là một lỗi đơn lẻ mà là một tình huống hậu xâm nhập có thể kéo dài nếu đội vận hành chỉ vá mà không điều tra dấu vết.
Trong số các CVE được nhắc tới, NVD mô tả CVE-2026-58644 là lỗi deserialization of untrusted data trong Microsoft Office SharePoint cho phép kẻ tấn công chưa xác thực thực thi mã qua mạng. Đây là kiểu lỗi đặc biệt nguy hiểm vì không đòi hỏi tài khoản nội bộ hay tương tác người dùng. Song song đó, CVE-2026-56164 được ghi nhận là lỗi thiếu xác thực cho chức năng quan trọng, có thể giúp nâng quyền qua mạng. Nói cách khác, đội IT cần nhìn đây là một cụm rủi ro có tính chuỗi tấn công, không chỉ một CVE riêng lẻ.

CISA xác nhận các lỗ hổng đang ảnh hưởng tới mọi phiên bản SharePoint Server on-premises còn được hỗ trợ, bao gồm Subscription Edition, SharePoint Server 2019 và SharePoint Server 2016. Đây là điểm rất quan trọng vì nhiều tổ chức vẫn giả định rằng rủi ro chủ yếu nằm ở tenant cloud hoặc các phiên bản cũ hết vòng đời. Thực tế, các farm SharePoint phục vụ intranet, tài liệu nội bộ, cổng nghiệp vụ hay workflow vẫn có thể trở thành điểm xâm nhập nếu bị công khai ra Internet hoặc cấu hình lớp bảo vệ không đầy đủ.
Về tác động, đây là nhóm lỗ hổng có khả năng chạm đồng thời cả ba mặt: truy cập trái phép, thực thi mã và mở rộng bám trụ sau tấn công. Với doanh nghiệp Việt Nam, rủi ro không chỉ nằm ở downtime. SharePoint thường là nơi chứa tài liệu vận hành, biểu mẫu, dữ liệu nhân sự, quy trình tài chính và kết nối với nhiều hệ thống nội bộ khác. Một khi máy chủ bị chiếm, kẻ tấn công có thể dùng nó làm bàn đạp để leo sâu hơn vào AD, database hoặc vùng ứng dụng liên quan.
- Hệ bị ảnh hưởng: SharePoint Server Subscription Edition, 2019 và 2016.
- Môi trường cần ưu tiên: hệ thống mở ra Internet, farm chưa bật AMSI đầy đủ, server dùng nhiều vai trò, hoặc hạ tầng chưa có logging săn xâm nhập.
- Rủi ro kinh doanh: gián đoạn cổng nội bộ, rò rỉ tài liệu, mất khóa IIS, persistence hậu khai thác và nguy cơ phát tán malware.
Mức độ nghiêm trọng: vì sao đội bảo mật phải xử lý ngay?
Điểm nóng nhất là SharePoint CVE-2026-58644 có CVSS 9.8/10 theo NVD với vector mạng, không cần quyền trước, không cần tương tác người dùng và ảnh hưởng cao tới bí mật, toàn vẹn lẫn tính sẵn sàng. Đây là ngưỡng severity mà hầu như mọi quy trình patch governance nghiêm túc đều phải đưa lên ưu tiên số một. Trong khi đó, CVE-2026-56164 có CVSS 5.3 nhưng lại đáng lo vì đóng vai trò hỗ trợ chuỗi khai thác và đã được CISA đưa vào danh mục KEV.
Một tín hiệu đáng chú ý khác là CISA không chỉ kêu gọi vá mà còn yêu cầu các tổ chức chuẩn bị cho khả năng đã bị compromise. Khi cơ quan này nhấn mạnh việc săn machine-key harvester, webshell, request bất thường và activity lạ ở SharePoint worker process, thông điệp thực tế là: đội vận hành không nên giả định “vá xong là an toàn”. Nếu hệ thống đã bị xâm nhập trước khi bản vá được áp dụng, tổ chức vẫn có thể bị chiếm quyền trở lại.
- CVE-2026-58644: RCE do deserialization, CVSS 9.8, unauthenticated, network-based.
- CVE-2026-56164: lỗi thiếu xác thực cho chức năng quan trọng, CVSS 5.3, có thể giúp nâng quyền trong chuỗi tấn công.
- Tín hiệu ưu tiên: cả hai đã xuất hiện trong cảnh báo khai thác thực tế của CISA; riêng CVE-2026-58644 được bổ sung vào KEV ngày 16/07/2026.
Khuyến nghị hành động cho IT và SOC
Bước đầu tiên là áp dụng ngay các bản vá và cập nhật bảo mật mới nhất từ Microsoft, đồng thời xác minh quá trình cài đặt hoàn tất thành công. CISA nhấn mạnh việc rút ngắn chu kỳ vá, đặc biệt với hệ thống SharePoint đang phục vụ trực tiếp người dùng nội bộ hoặc có kết nối công khai. Sau khi vá, doanh nghiệp nên bật và kiểm tra lại AMSI integration cho SharePoint Server, ưu tiên Request Body Scan Mode ở chế độ Full Mode khi khả thi.
AMSI đặc biệt quan trọng vì Microsoft Learn mô tả cơ chế này có thể giúp chặn request độc hại trước khi chúng chạm tới endpoint SharePoint. Với Subscription Edition từ Version 25H1, AMSI còn mở rộng sang quét body của HTTP requests, phù hợp trực tiếp với bối cảnh khai thác kiểu web request. Đây là lớp bảo vệ giảm thiểu đáng giá trong trường hợp tổ chức chưa thể cô lập toàn bộ bề mặt tấn công ngay lập tức.

Bước tiếp theo là coi hệ thống như có thể đã bị xâm nhập. Theo khuyến nghị của CISA, tổ chức nên rà soát telemetry để tìm request bất thường, activity lạ trên worker process, webshell và dấu hiệu truy cập vào machine keys. Trước khi xoay vòng IIS machine keys, cần điều tra và loại bỏ mọi artefact xâm nhập; nếu không, kẻ tấn công có thể tiếp tục lấy cắp khóa mới. Đây là điểm nhiều đội IT dễ bỏ qua vì quen suy nghĩ theo hướng patch-first, incident-response-later.
- Áp dụng patch mới nhất và kiểm tra patch thành công trên từng web application, không chỉ ở cấp farm.
- Bật AMSI, ưu tiên Full Mode cho request body scanning khi hạ tầng đáp ứng được.
- Rà soát các detection mà CISA nêu, bao gồm dấu hiệu request độc hại, ToolPaneAuthBypass và hành vi lấy cắp bí mật IIS.
- Đánh giá khả năng đã bị compromise trước khi xoay machine keys hoặc mở lại truy cập rộng.
- Nếu SharePoint phải public, đặt sau reverse proxy/L7 control có xác thực và khả năng lọc request.
Ngoài vá lỗi và săn dấu vết, hướng dẫn hardening SharePoint Server của Microsoft Learn vẫn là checklist rất thực dụng cho đội vận hành. Tài liệu này nhấn mạnh việc phân vai trò máy chủ, đặt firewall phù hợp giữa các tầng, giới hạn cổng và dịch vụ cần thiết, cũng như tránh để farm lộ trực tiếp ra Internet nếu không bắt buộc. Trong thực tế, nhiều sự cố nghiêm trọng không chỉ đến từ CVE mới mà còn từ việc hệ thống nội bộ bị phơi quá rộng, khiến exploit dễ phát huy tác dụng hơn nhiều.
Với các tổ chức đang duy trì farm SharePoint lâu năm, đây cũng là dịp tốt để rà lại mô hình triển khai. Máy chủ nào đang kiêm quá nhiều vai trò? Central Administration có còn lộ ra ngoài? Logging có đủ để thấy worker process bất thường hay không? SOC có playbook riêng cho SharePoint hay đang gộp chung với web application khác? Những câu hỏi này quan trọng không kém bản vá vì chúng quyết định khả năng phát hiện và cô lập tấn công khi sự cố thật xảy ra.

Doanh nghiệp nên ưu tiên gì trong 24 giờ tới?
- Lập danh sách toàn bộ máy chủ SharePoint on-premises còn chạy Subscription Edition, 2019 hoặc 2016.
- Xác minh patch level và trạng thái AMSI trên từng web application.
- Thu thập log, memory artifacts và dấu vết truy cập trước khi thay đổi khóa hoặc xoá file nghi ngờ.
- Giảm exposure của hệ thống ra Internet, đặc biệt với Central Administration và các cổng không cần thiết.
- Thông báo sớm cho SOC, IAM và đội ứng dụng vì hậu quả có thể lan sang IIS secrets, identity và workload liên quan.
Kết luận
Điểm quan trọng nhất ở sự kiện này là SharePoint CVE-2026-58644 không còn nằm trên giấy. CISA đã xác nhận khai thác thực tế, NVD chấm mức nghiêm trọng 9.8, còn Microsoft đã có sẵn hướng dẫn về AMSI và hardening để đội vận hành triển khai ngay. Nếu doanh nghiệp vẫn chạy SharePoint Server on-premises, đây là thời điểm phải xem lại cả patching, telemetry và bề mặt phơi lộ của hệ thống. Bạn có thể theo dõi thêm các chủ đề Security và Microsoft thực chiến tại Office365Vietnam.info.
