
กลุ่มผู้โจมตีกำลังใช้ประโยชน์จากช่องโหว่ระดับ Critical หมายเลข CVE-2026-50522 ใน Microsoft SharePoint ในการโจมตีจริง เพื่อขโมย Machine Keys และสร้างการเข้าถึงระบบเอาไว้ แม้ว่าเซิร์ฟเวอร์ที่ได้รับผลกระทบจะได้รับการติดตั้งแพตช์ไปแล้วก็ตาม
เมื่อผู้โจมตีได้ Machine Keys ดังกล่าวไป ก็จะสามารถสร้าง Authentication Token ที่ถูกต้องขึ้นมาเพื่อปลอมตัวเป็นผู้ใช้งานรายอื่น และเข้าถึงทรัพยากรที่มีอยู่ เช่น เว็บไซต์ และเอกสารบน SharePoint ด้วยสิทธิ์ของตัวตนที่ถูกปลอมแปลงขึ้นได้
Microsoft อธิบายว่า ช่องโหว่นี้เป็นช่องโหว่ประเภท Deserialization ของข้อมูลที่ไม่น่าเชื่อถือ (deserialization-of-untrusted-data) ซึ่งทำให้ผู้โจมตีจากภายนอกสามารถรันโค้ดผ่านเครือข่ายได้โดยไม่ต้องผ่านการยืนยันตัวตน
ช่องโหว่นี้ได้รับการแก้ไขไปแล้วในการอัปเดตด้านความปลอดภัยประจำเดือนกรกฎาคมของ Microsoft โดยในขณะนั้นยังไม่ได้ถูกระบุว่ากำลังถูกนำไปใช้ในการโจมตีจริง แต่ในประกาศแจ้งเตือนได้ระบุว่ามีแนวโน้มสูงที่ช่องโหว่นี้จะถูกนำมาใช้ในการโจมตี
บริษัทด้านความปลอดภัย watchTowr พบว่า กลุ่มผู้โจมตีเริ่มใช้ประโยชน์จากช่องโหว่ CVE-2026-50522 โจมตีระบบ SharePoint แบบ On-premise ที่มีช่องโหว่ ทันทีหลังจากที่โค้ด Exploit Proof-of-Concept (PoC) ที่ใช้งานได้จริงถูกเผยแพร่ต่อสาธารณะ
watchTowr ระบุว่า "เมื่อวันที่ 20 กรกฎาคม watchTowr ได้ตรวจพบโค้ด Exploit Proof-of-Concept สำหรับช่องโหว่นี้ และภายในเวลาไม่กี่ชั่วโมง เครือข่าย Honeypot ทั่วโลกของเราที่ชื่อ Attacker Eye ก็ตรวจจับความพยายามในการโจมตีโดยใช้ PoC ดังกล่าว ซึ่งสามารถเจาะระบบเป้าหมายได้สำเร็จ"
นักวิจัยระบุว่า ผู้โจมตีกำลังขโมย Machine Keys ซึ่งช่วยให้พวกเขาสามารถสร้างการเข้าถึงระบบที่ถูกเจาะได้ในระยะยาว
Defused บริษัทด้านข่าวกรองภัยคุกคาม และการแจ้งเตือนล่วงหน้า ตรวจพบช่องทางการโจมตีแบบ Deserialization ใน SharePoint ที่ยังไม่มีการบันทึกข้อมูลไว้ ถูกนำมาใช้ในการโจมตีตั้งแต่ช่วงวันที่ 17 กรกฎาคม แต่ในขณะนั้นยังไม่สามารถเชื่อมโยงกิจกรรมดังกล่าวเข้ากับช่องโหว่ใดได้
จนกระทั่งเมื่อวานนี้ ทางบริษัทได้ออกมาระบุว่า การโจมตีดังกล่าวมีแนวโน้มว่าเกิดจากการใช้ประโยชน์จากช่องโหว่ CVE-2026-50522 ใน SharePoint
Exploit ถูกเผยแพร่ต่อสาธารณะ
ขณะนี้มีโค้ด Exploit สำหรับสาธิตการโจมตีที่เขียนด้วย PowerShell สำหรับช่องโหว่ CVE-2026-50522 อย่างน้อย 1 ตัว เผยแพร่อยู่บน GitHub โดยนักวิจัยด้านความปลอดภัยที่ชื่อ Janggggg
โดย PoC ดังกล่าวจะพยายามทำให้เกิด Remote Code Execution ด้วยการส่ง Payload ที่เป็น .NET 'BinaryFormatter' ซึ่งเป็นอันตราย แนบไปในรูปแบบของ Cookie ของ 'SecurityContextToken' ที่ถูกปลอมแปลงขึ้น ภายใน WS-Federation sign-in response ที่ส่งไปยัง Endpoint '/_trust/default.aspx' ของ SharePoint
หากโทเค็นดังกล่าวถูกประมวลผลผ่านกระบวนการ Deserialization ที่มีช่องโหว่ Payload ก็จะส่งผลให้เกิดการรันโค้ดตามที่ผู้โจมตีต้องการบนเซิร์ฟเวอร์ SharePoint
ทาง BleepingComputer ไม่ได้ทำการทดสอบ PoC Exploit แต่จากการพิจารณาพบว่ามีโครงสร้าง และรายละเอียดทางเทคนิคที่ดูสมเหตุสมผล
ทั้งนี้ ควรทราบว่า Janggggg เผยแพร่ PoC ในวันเดียวกันกับที่ watchTowr เริ่มตรวจพบการโจมตีที่ใช้ช่องโหว่นี้ อย่างไรก็ตาม ยังไม่เป็นที่แน่ชัดว่าเหตุการณ์โจมตีที่ตรวจพบนั้นได้ใช้ Exploit ที่เผยแพร่ต่อสาธารณะนี้หรือไม่
แม้ว่าการติดตั้งแพตช์อัปเดตด้านความปลอดภัยล่าสุดของ SharePoint จะช่วยจัดการกับช่องโหว่นี้ได้ แต่ watchTowr แนะนำให้ผู้ดูแลระบบทำการเปลี่ยนข้อมูลยืนยันตัวตนบนทุกอุปกรณ์ หรือระบบที่อาจได้รับผลกระทบด้วย
ที่มา : bleepingcomputer

You must be logged in to post a comment.