Minh họa SharePoint bị bypass xác thực với cảnh báo CVE-2026-55040

SharePoint bị bypass xác thực: CVE-2026-55040 đã bị khai thác sau PoC công khai

CVE-2026-55040 đang bị khai thác ngoài thực tế sau PoC công khai. Nếu bạn chạy SharePoint Server on-prem, đây là lúc phải vá, rà log và siết quyền ngay.

Bởi Võ Danh — 14 Tháng 8, 2026 trong Bảo mật

0 bình luận

Điểm đáng nói là đây không phải kiểu lỗi “ồn ào một lần rồi thôi”. NVD mô tả CVE-2026-55040 là một điểm yếu xác thực trong Microsoft Office SharePoint, cho phép kẻ tấn công chưa được phép đi vòng qua một cơ chế bảo vệ qua mạng. Rapid7 thì đi sâu hơn: họ phân tích chuỗi lỗi trong pipeline JWT của SharePoint Server Subscription Edition và chỉ ra cách một kẻ tấn công có thể tạo token giả để mạo danh bất kỳ người dùng nào trên site.

Bốn việc cần làm ngay nếu dùng SharePoint on-prem
Ảnh tự tạo: checklist xử lý khi SharePoint bị bypass xác thực.

Ai cần chú ý

Rapid7 phân tích trên SharePoint Server Subscription Edition. Nếu bạn đang dùng SharePoint trong máy chủ nội bộ, sau VPN hoặc sau reverse proxy của công ty, đừng vội tự trấn an rằng mình “chắc không sao”. Những hệ thống kiểu này thường nằm ở trung tâm luồng tài liệu, quyền truy cập nội bộ và workflow quan trọng nhất của cả công ty.

Microsoft đã vá lỗ hổng này trong đợt Patch Tuesday tháng 7/2026. Vấn đề là bản vá đã có, nhưng PoC công khai xuất hiện và hành vi khai thác thực tế đã theo rất nhanh. Đó là thứ khiến câu chuyện này trở nên khó chịu: cửa đã khóa, nhưng ai đó vừa đăng lên mạng cách mở bằng dây thép.

Vì sao nó nguy hiểm

CVE-2026-55040 là một authentication bypass. Nói đơn giản: kẻ tấn công không cần biết mật khẩu đúng vẫn có thể tìm đường đi qua lớp xác thực của SharePoint. Theo Rapid7, chuỗi lỗi này cho phép tạo JWT hợp lệ giả và mạo danh bất kỳ người dùng SharePoint nào.

Khi một kẻ tấn công có thể đóng vai người dùng hợp lệ, rủi ro không chỉ dừng ở chuyện đọc trộm một tài liệu. Họ có thể truy cập dữ liệu nội bộ, sửa nội dung, leo lên quyền cao hơn nếu site của bạn quản lý quyền lỏng tay, và mở đường cho các bước tấn công tiếp theo. Với hệ thống lưu hồ sơ nhân sự, tài liệu pháp lý, quy trình vận hành hay chia sẻ file cho đối tác, đây là mảnh ghép rất nguy hiểm.

Dấu hiệu nên kiểm tra ngay

Mình chưa thấy bộ IOC công khai đầy đủ và đáng tin cậy cho CVE-2026-55040 trong các nguồn đã xem, nên đừng tự chế danh sách “dấu hiệu chuẩn bài” cho có vẻ chuyên nghiệp. Cách an toàn hơn là rà các dấu hiệu vận hành và log:

  • đăng nhập hoặc hành động quản trị xảy ra vào giờ lạ;
  • tài khoản thường bỗng làm việc như admin;
  • yêu cầu xác thực JWT hoặc Bearer token bất thường trong log IIS/SharePoint;
  • thay đổi dữ liệu, quyền truy cập hoặc nội dung tài liệu mà không khớp với lịch làm việc bình thường;
  • các web part, script hoặc task lạ xuất hiện sau khi có truy cập đáng ngờ.

Nếu bạn có SIEM, hãy ưu tiên truy vết các hành vi mạo danh và chuỗi hành động sau xác thực, không chỉ nhìn vào một lần đăng nhập đơn lẻ. Lỗi kiểu này thường ồn ở kết quả, không ồn ở dấu chân đầu tiên.

Cần làm gì ngay bây giờ

  1. Kiểm tra phiên bản SharePoint Server bạn đang chạy và đối chiếu với bản vá tháng 7/2026 trở lên. Nếu chưa vá, vá ngay.
  2. Hạn chế bề mặt phơi lộ: nếu SharePoint đang mở rộng ra Internet mà không thật cần thiết, hãy siết lại, ít nhất là trong lúc chờ kiểm tra.
  3. Rà log và quyền admin: xem ai có quyền cao, ai vừa được cấp quyền, và có hoạt động nào lệch nhịp hay không.
  4. Nếu nghi bị chạm, thu hồi phiên, đổi mật khẩu liên quan và kiểm tra các điểm có thể bị giữ chân như task, script, web part và tài khoản dịch vụ.
  5. Đừng đoán. Nếu chưa có dấu hiệu rõ ràng, hãy điều tra có phương pháp. Còn nếu đã thấy dấu vết lạ, coi đó là một sự cố thật cho đến khi chứng minh được ngược lại.

Nếu bạn đang vá Windows và SharePoint cùng lúc, bài Microsoft vá 398 lỗ hổng tháng 8/2026, có zero-day Windows đang bị khai thác cũng đáng đọc để sắp thứ tự ưu tiên cho hợp lý. Đừng để việc vá lỗi biến thành một cuộc thi tốc độ với kẻ tấn công.

Nguồn tham khảo

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận