Ngày 21/7, Microsoft phát hành bản cập nhật khẩn cấp để vá hai lỗ hổng bảo mật mới trên SharePoint, được đánh mã hiệu CVE-2025-53770 và CVE-2025-53771. Đây là hai lỗ hổng cho phép thực thi mã từ xa (RCE) – một trong những dạng tấn công nguy hiểm nhất – thông qua các máy chủ SharePoint mà không cần xác thực.

Hơn 10.000 tổ chức có nguy cơ bị khai thác
Sự việc bắt nguồn từ cuộc thi tấn công mạng Pwn2Own tại Berlin hồi tháng 5, nơi các đội thi đã khai thác thành công chuỗi lỗ hổng ToolShell để kiểm soát hệ thống SharePoint. Dù Microsoft đã phát hành bản vá sơ bộ trong đợt cập nhật tháng 7, tin tặc nhanh chóng phát hiện cách vượt qua các lớp bảo vệ này, tiếp tục tấn công hệ thống.
Theo ước tính của công ty an ninh mạng Censys, hiện có hơn 10.000 máy chủ SharePoint trên toàn cầu đang có nguy cơ bị xâm nhập, đặc biệt tập trung tại Mỹ, Hà Lan, Anh và Canada.
Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ (CISA) cảnh báo các lỗ hổng cho phép tin tặc truy cập hệ thống tệp, đọc cấu hình nội bộ và cài đặt mã độc từ xa mà không cần tài khoản đăng nhập. Nhóm chuyên gia của Google Threat Intelligence mô tả đây là "truy cập không cần xác thực một cách liên tục", trong khi Palo Alto Networks gọi đây là "mối đe dọa thực sự và hiện hữu".
Các chiến dịch tấn công hiện tại đang sử dụng các tệp độc hại như spinstall0.aspx và tấn công trực tiếp vào thư mục _layouts – đặc điểm thường thấy trong các đợt tấn công APT có chủ đích và quy mô lớn.

Hướng dẫn khắc phục từ Microsoft
Microsoft đã phát hành bản vá khẩn cấp tương ứng với từng phiên bản hệ thống:
SharePoint Server 2019:
- Core: KB5002754
- Language Pack: KB5002753
SharePoint Server 2016:
- Enterprise: KB5002760
- Language Pack: KB5002759
SharePoint Subscription Edition:
- KB5002768
Ngoài ra, quản trị viên cần:
- Cập nhật khóa máy (machine key) bằng PowerShell hoặc Central Admin.
- Khởi động lại dịch vụ IIS trên tất cả máy chủ SharePoint.
- Kiểm tra log hệ thống và nhật ký IIS để phát hiện truy cập trái phép.
Một số dấu hiệu cần lưu ý: Tệp lạ xuất hiện tại đường dẫn: Log IIS hiển thị các truy vấn POST bất thường tới: Microsoft cũng cung cấp công cụ truy vấn trong Microsoft 365 Defender giúp phát hiện nhanh các mối đe dọa tiềm tàng liên quan đến ToolShell. |