
Defused บริษัทผู้เชี่ยวชาญด้าน threat intelligence ได้รายงานพบการโจมตี Microsoft SharePoint ด้วยช่องโหว่ 2 รายการ ที่ทำให้ Hacker สามารถเรียกใช้คำสั่งที่เป็นอันตรายบน SharePoint Server ที่มีช่องโหว่
CVE-2026-55040 (คะแนน CVSS 9.1/10 ความรุนแรงระดับ Critical) ช่องโหว่รายการแรก เป็นช่องโหว่ Authentication Bypass ในกระบวนการตรวจสอบ JWT token ที่ทำให้ Hacker ที่ไม่มีสิทธิ์ สามารถดำเนินการในฐานะผู้ใช้ หรือผู้ดูแลระบบของ SharePoint site ได้
CVE-2026-63520 (คะแนน CVSS 9.1/10 ความรุนแรงระดับ Critical) ช่องโหว่รายการที่สอง เป็นช่องโหว่ใน Business Connectivity Services (BCS) ของ SharePoint ที่ทำให้ Hacker ที่ไม่มีสิทธิ์ สามารถเรียกใช้คำสั่งที่เป็นอันตรายจากระยะไกล (RCE) บน SharePoint Server ที่มีช่องโหว่ (หลังจากโจมตีด้วยช่องโหว่ CVE-2026-55040)
ช่องโหว่ทั้งสองรายการ มีตัวอย่างการโจมตี (Proof-of-Concept หรือ PoC) ที่ถูกเผยแพร่ออกสู่สาธารณะแล้ว โดย Stephen Fewer นักวิจัยด้านความปลอดภัยของ Rapid7 ได้เผยแพร่เมื่อวันที่ 11 สิงหาคม 2026 (สำหรับช่องโหว่ CVE-2026-55040 ซึ่งเป็นส่วนแรกของ exploit chain) และ Jonathan Peterson นักวิจัยด้านช่องโหว่ของ VulnCheck ได้เผยแพร่เมื่อวันที่ 24 สิงหาคม 2026 (สำหรับช่องโหว่ CVE-2026-63520)
ต่อมาหลังจากที่ตัวอย่างการโจมตี (PoC) ของช่องโหว่ CVE-2026-55040 ถูกเผยแพร่ทางออนไลน์ Defused รายงานว่า PoC ของ Rapid7 ได้ถูกนำไปใช้ในการโจมตีแล้ว
ประมาณสองสัปดาห์ต่อมา ในวันที่ 25 สิงหาคม 2026 บริษัทด้านความปลอดภัยทางไซเบอร์กล่าวว่า ขณะนี้ Hacker ได้ใช้ช่องโหว่ Authentication Bypass และการโจมตีแบบ RCE ของ SharePoint ในการโจมตี honeypot ของตน
Shadowserver องค์กรไม่แสวงหาผลกำไรด้านความปลอดภัยทางอินเทอร์เน็ต ได้ติดตาม SharePoint Server มากกว่า 8,700 เครื่องที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ต อย่างไรก็ตาม ยังไม่มีรายละเอียดว่ามีกี่เครื่องที่เป็น honeypot ที่ตั้งขึ้นเพื่อดักจับความพยายามในการโจมตี หรือกี่เครื่องที่ได้รับการแก้ไขช่องโหว่เหล่านี้แล้ว
หน่วยงานความมั่นคงทางไซเบอร์ และโครงสร้างพื้นฐานของสหรัฐฯ (CISA) ได้สั่งการให้หน่วยงานของรัฐบาลกลาง รักษาความปลอดภัยเซิร์ฟเวอร์ SharePoint ของตนจากการโจมตีช่องโหว่ CVE-2026-55040 ที่กำลังดำเนินอยู่เมื่อวันที่ 18 สิงหาคม 2026
ในขณะที่ Microsoft ระบุว่า ช่องโหว่ CVE-2026-63520 เป็นเป้าหมายที่น่าสนใจสำหรับ Hacker แต่ยังไม่ได้ระบุว่ามีการโจมตีช่องโหว่นี้ในวงกว้าง
รวมถึงเมื่อวันที่ 15 กรกฎาคม 2026 CISA ได้เตือนผู้ดูแลระบบให้รักษาความปลอดภัยเซิร์ฟเวอร์ของตนจากการโจมตี เนื่องจากพบว่ากลุ่ม Hacker กำลังใช้ช่องโหว่สามรายการ (CVE-2026-32201, CVE-2026-45659 และ CVE-2026-56164) เพื่อโจมตีเซิร์ฟเวอร์ SharePoint Server ที่เปิดให้เข้าถึงได้จากอินเทอร์เน็ต
CISA แนะนำให้ทีมรักษาความปลอดภัย ตรวจสอบคำแนะนำอย่างเป็นทางการของ Microsoft เกี่ยวกับการเสริมความแข็งแกร่งด้านความปลอดภัยของ SharePoint Server และหลีกเลี่ยงการเปิดเผย SharePoint Server ทางอินเทอร์เน็ตโดยตรง เว้นแต่มีความจำเป็น
ขณะนี้ CISA ยืนยันว่า ช่องโหว่การเรียกใช้โค้ดที่เป็นอันตรายจากระยะไกลของ SharePoint (CVE-2026-45659) ซึ่งถูกระบุว่าถูกใช้โจมตีในวงกว้างตั้งแต่ต้นเดือนกรกฎาคม 2026 ขณะนี้กำลังถูกใช้ในการโจมตีด้วย Ransomware ด้วย
ตั้งแต่เดือนพฤศจิกายน 2021 CISA ได้ระบุช่องโหว่ของ Microsoft SharePoint ที่ถูกใช้ในการโจมตี 15 รายการ โดย 8 รายการในจำนวนนี้ถูกกลุ่ม Ransomware ใช้ในการโจมตีด้วย
ที่มา : bleepingcomputer

You must be logged in to post a comment.