Cảnh báo CVE-2026-65660 trên Microsoft SharePoint

CVE-2026-65660 trên SharePoint đang bị khai thác: Vá ngay

CVE-2026-65660 trên SharePoint đang bị khai thác. Kiểm tra phiên bản ảnh hưởng, build đã sửa, dấu hiệu web shell và việc cần làm ngay.

Bởi Võ Danh — 28 Tháng 9, 2026 trong Bảo mật

0 bình luận

CVE-2026-65660 trên SharePoint đã bị khai thác thực tế. Lỗi cho phép tài khoản có quyền thấp chạy mã trên máy chủ SharePoint tại chỗ. CISA đưa lỗ hổng vào danh mục KEV ngày 25/9/2026, còn Microsoft xác nhận có bằng chứng đáng tin cậy về các cuộc tấn công. Nếu đơn vị đang dùng SharePoint Server, đây là việc nên xử lý ngay, không nên để sang lịch vá tháng sau.

Bản vá đã có từ ngày 11/8. Vấn đề là lỗi từng được mô tả nhẹ hơn mức ảnh hưởng thực tế, nên một số đội IT có thể đã xếp nó xuống cuối danh sách. Giờ thì mức ưu tiên đã khác hẳn: có khai thác thật, có dấu hiệu cài web shell và thời hạn xử lý của CISA là ngày 28/9.

CVE-2026-65660 trên SharePoint nguy hiểm ở đâu?

CVE-2026-65660 là lỗi chèn mã trong cách SharePoint kiểm tra các điều khiển máy chủ. Theo hồ sơ CVE, kẻ tấn công có tài khoản với quyền thấp có thể chạy mã từ xa qua mạng mà không cần người dùng bấm hay mở tệp. Điểm CVSS 3.1 là 8,8.

Phạm vi chính thức gồm SharePoint Server 2016, SharePoint Server 2019 và SharePoint Server Subscription Edition. SharePoint Online không nằm trong danh sách ảnh hưởng. Bản thân lỗi cần đăng nhập, nhưng Trung tâm An ninh mạng Canada cảnh báo nó có thể được ghép với các lỗi SharePoint khác để đạt khả năng chạy mã trước xác thực trên máy chủ cho phép truy cập ẩn danh và chưa cài đủ bản vá cũ.

Previdian ghi nhận 12 yêu cầu khai thác nhắm vào honeypot ngày 24/9. Lưu lượng gồm hai giai đoạn và không có cookie hay tiêu đề xác thực. Ngày 25/9, đơn vị này cập nhật rằng hoạt động khai thác tìm cách tạo web shell tại đường dẫn /_layouts/15/sphealth.aspx. Đây là dữ liệu từ một cảm biến, không phải bằng chứng rằng mọi máy chủ nhận yêu cầu đều đã bị chiếm.

Bốn bước xử lý CVE-2026-65660 trên SharePoint
Thứ tự nên làm: tìm đủ máy chủ, cập nhật toàn bộ farm, rà dấu vết rồi thu hẹp bề mặt truy cập.

Phiên bản nào cần cập nhật?

Hãy đối chiếu build hiện tại với mức đã sửa: SharePoint 2016 từ 16.0.5565.1001, SharePoint 2019 từ 16.0.10417.20198 và Subscription Edition từ 16.0.19725.20522. Microsoft yêu cầu cài tất cả gói cập nhật áp dụng cho sản phẩm; riêng một farm nhiều máy chủ phải hoàn tất trên từng máy, không phải vá một nút rồi coi như xong.

Nếu vẫn dùng SharePoint 2013, sản phẩm đã hết hỗ trợ và không có bản sửa chính thức trong phạm vi Microsoft công bố. Giải pháp thực tế là cô lập, bỏ truy cập Internet và lên kế hoạch chuyển sang phiên bản còn hỗ trợ.

Việc cần làm trong ngày

  1. Kiểm kê toàn bộ SharePoint Server tại chỗ. Ưu tiên máy chủ lộ Internet, extranet và các trang cho phép xem ẩn danh. Kiểm tra cả front-end, application server và máy chủ trong farm.
  2. Cài bản cập nhật Microsoft phù hợp. Xác nhận build sau khi cài và hoàn tất SharePoint Products Configuration Wizard nếu tài liệu của gói yêu cầu. Đừng chỉ nhìn trạng thái Windows Update rồi thở phào hơi sớm.
  3. Rà log trước khi khởi động lại hoặc dọn dẹp. Tìm yêu cầu POST bất thường tới AddGallery.aspx, designgallery.aspx hoặc đường dẫn lặp /_layouts/, nhất là khi có DisplayMode=Edit. Kiểm tra tệp sphealth.aspx, sửa đổi Web Part lạ, tiến trình bất thường, cảnh báo Defender/AMSI và truy cập đáng ngờ vào IIS machine keys.
  4. Nếu thấy dấu hiệu xâm nhập, xử lý như sự cố thật. Giữ lại IIS, ULS, Windows Event và EDR log; cô lập máy chủ có kiểm soát; rà tài khoản, bí mật và máy chủ khác trong cùng farm. Vá lỗi chỉ chặn lần khai thác mới, không tự gỡ cửa hậu đã có.
  5. Giảm bề mặt tấn công. Hạn chế truy cập trực tiếp từ Internet, bỏ anonymous access nếu không cần, đặt giao diện quản trị sau lớp kiểm soát phù hợp và bật AMSI cho ứng dụng SharePoint theo hướng dẫn Microsoft.

CVE này có thể được ghép với lỗi xác thực cũ. Nếu chưa rà đợt cập nhật trước, xem thêm cảnh báo về CVE-2026-55040 trên SharePoint và kiểm tra hai phần việc cùng lúc.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận