본문으로 이동
ONEPRESS

TECHNOLOGY

Microsoft xác nhận SharePoint Server và AD FS đang bị khai thác: cần ưu tiên bản vá ngay

Bản tin công nghệ
Bản tin theo ngôn ngữ
Hai nhân viên CNTT kiểm tra tủ máy chủ và màn hình quản trị trong phòng máy dịch vụ công sáng rõ
Hình ONEPRESS về công nghệ và an toàn công cộng, tập trung vào kiểm tra cập nhật trong môi trường vận hành thực tế.
  • Thời điểm kiểm tra: 2026-07-15 14:16 KST
  • Cơ sở xác minh: Dữ liệu cập nhật bảo mật Microsoft ngày 14/7 và danh mục KEV của CISA cập nhật cùng ngày

Không nên chờ kỳ bảo trì thường lệ chỉ vì một điểm số có vẻ trung bình. Microsoft đánh dấu CVE-2026-56164 trong SharePoint Server và CVE-2026-56155 trong AD FS là đã bị khai thác thực tế ngày 14/7. CISA thêm cả hai vào KEV cùng ngày.

SharePoint có thể bị tấn công qua mạng mà không cần xác thực, độ phức tạp thấp và không cần người dùng thao tác. AD FS cần kẻ tấn công có quyền thấp tại máy cục bộ, nhưng có thể dẫn tới quyền quản trị.

Xác nhận khai thác không có nghĩa mọi máy chủ đã bị xâm nhập. Nó có nghĩa kiểm kê, vá, giảm phơi lộ và lưu bằng chứng phải được ưu tiên cùng lúc.

Điều gì đang bị khai thác

  • CVE-2026-56164: thiếu xác thực cho chức năng quan trọng của SharePoint. CVSS 5,3 nhưng đã bị khai thác; hạn CISA cho cơ quan liên bang Mỹ là 17/7.
  • CVE-2026-56155: kiểm soát truy cập AD FS chưa đủ chi tiết. CVSS 7,8; hạn liên bang Mỹ là 28/7.
  • Các hạn này không phải thời hạn pháp lý toàn cầu, nhưng là tín hiệu ưu tiên mạnh cho đơn vị vận hành.

Trước hết hãy phân loại môi trường bị ảnh hưởng

  • SharePoint: Enterprise Server 2016, Server 2019 và Subscription Edition. SharePoint Online không được liệt kê là sản phẩm bị ảnh hưởng.
  • AD FS: danh sách gồm Windows Server 2012, 2012 R2, 2016, 2019, 2022 và 2025. Hãy xác nhận vai trò AD FS có thực sự được triển khai.
  • Thiết bị cá nhân: người chỉ dùng Microsoft 365 mà không tự vận hành máy chủ không cài bản vá máy chủ này; hãy hỏi quản trị viên cơ quan.

Sáu bước cần làm hôm nay

  1. Kiểm kê và chủ sở hữu: ghi mọi cụm SharePoint và máy AD FS tại chỗ, phiên bản, địa chỉ công khai, mức phơi lộ và đơn vị phụ trách.
  2. Ưu tiên SharePoint: KB5002891 cho 2016, KB5002883 cho 2019, KB5002882 cho Subscription Edition. Sao lưu, làm theo hướng dẫn chính thức và kiểm tra build cùng tình trạng cụm.
  3. Dùng AMSI để tăng cường: bật tích hợp SharePoint/IIS và Request Body Scan ở Full. Đây không phải thay thế bản vá.
  4. Cập nhật AD FS: áp dụng bản Windows tháng 7 đúng phiên bản; chuẩn bị khởi động lại, dự phòng và hoàn tác.
  5. Lưu bằng chứng: giữ log IIS, SharePoint, Windows, xác thực và quản trị. Đăng nhập, đổi quyền hoặc quản trị viên bất thường cần quy trình ứng cứu sự cố.
  6. Kiểm thử sau vá: thử tìm kiếm, tải lên, đăng nhập SharePoint và cấp token AD FS; ghi KB, giờ, người làm và kết quả.

Người dùng và nhà cung cấp cần kiểm tra gì

  • Nhân viên và sinh viên không “vá” bằng cách bấm liên kết trong tin nhắn; chỉ dùng cổng và bộ phận hỗ trợ chính thức.
  • Nhà cung cấp phải báo danh sách máy, KB, thời gian, khởi động lại và kết quả thử dịch vụ.
  • Nếu giao diện quản trị mở thẳng ra internet, cần xem lại VPN, kiểm soát truy cập và danh sách cho phép ngoài việc vá.

Cách hiểu cảnh báo mà không phóng đại

  • Không để nhãn Moderate hoặc điểm 5,3 làm giảm ưu tiên khi đã có khai thác thực tế.
  • Khai thác toàn cầu không chứng minh một tổ chức cụ thể đã bị xâm nhập.
  • Không nhầm SharePoint Online với SharePoint Server tại chỗ.
  • AMSI không thay bản vá; bản vá cũng không loại trừ xâm nhập trước đó.

Nguồn chính thức

Kết luận: Nếu vận hành SharePoint Server hoặc AD FS, hãy xác định đúng phiên bản, ưu tiên SharePoint và chỉ đóng việc sau khi kiểm tra AMSI, log và luồng dịch vụ.