แฮกเกอร์โจมตีช่องโหว่ Critical RCE บน Microsoft SharePoint เพื่อขโมย Machine Keys

แฮกเกอร์กำลังโจมตีช่องโหว่ Critical CVE-2026-50522 บน Microsoft SharePoint เพื่อขโมย machine keys ทำให้ยังคงเข้าถึงระบบได้แม้เซิร์ฟเวอร์จะแพตช์ไปแล้ว

Credit: ShutterStock.com

Microsoft ระบุว่า CVE-2026-50522 เป็นช่องโหว่ประเภท deserialization of untrusted data ที่เปิดโอกาสให้ผู้โจมตีจากระยะไกลรันคำสั่งผ่านเครือข่ายได้โดยไม่ต้องผ่านการยืนยันตัวตน ช่องโหว่นี้ได้รับการแก้ไขไปแล้วในชุดอัปเดตความปลอดภัยประจำเดือนกรกฎาคมของ Microsoft ซึ่งในตอนนั้นยังไม่ได้ถูกระบุว่ากำลังถูกใช้โจมตีจริง แต่มีการเตือนไว้ว่ามีแนวโน้มสูงที่จะถูกนำไปใช้ในการโจมตี

ประเด็นที่น่ากังวลที่สุดคือเป้าหมายของการโจมตี โดยแฮกเกอร์มุ่งขโมย machine keys จากเซิร์ฟเวอร์ที่ถูกเจาะ ซึ่ง machine keys เหล่านี้สามารถนำไปใช้สร้าง authentication token ที่ถูกต้องเพื่อปลอมตัวเป็นผู้ใช้งานรายอื่น และเข้าถึงทรัพยากรอย่าง SharePoint site และเอกสารต่าง ๆ ด้วยสิทธิ์ของตัวตนที่ถูกปลอมขึ้นมา ผลที่ตามมาคือแม้ผู้ดูแลระบบจะติดตั้งแพตช์เพื่อปิดช่องโหว่แล้ว ผู้โจมตีก็ยังสามารถคงการเข้าถึงระบบในระยะยาวได้ผ่าน key ที่ขโมยไป

บริษัทด้านความปลอดภัย watchTowr ตรวจพบว่าการโจมตี CVE-2026-50522 บน SharePoint แบบ on-premise เริ่มขึ้นทันทีหลังจากที่มี proof-of-concept (PoC) ออกสู่สาธารณะ โดยเครือข่าย honeypot ทั่วโลกของบริษัทสามารถจับการพยายามโจมตีที่ใช้ PoC ดังกล่าวและเจาะระบบเป้าหมายได้สำเร็จภายในเวลาเพียงไม่กี่ชั่วโมง ขณะที่บริษัท threat intelligence อีกรายอย่าง Defused ตรวจพบการใช้ช่องทาง deserialization บน SharePoint ในการโจมตีตั้งแต่วันที่ 17 กรกฎาคม แต่ในตอนแรกยังไม่สามารถเชื่อมโยงเข้ากับช่องโหว่ใดได้ ก่อนจะสรุปในภายหลังว่าน่าจะมาจากการใช้ประโยชน์จาก CVE-2026-50522 นอกจากนี้ยังพบว่ามี PoC แบบ PowerShell เผยแพร่อยู่บน GitHub ซึ่งอาศัยการส่ง payload ที่เป็นอันตรายผ่าน token ที่ถูกปลอมขึ้นเพื่อทริกเกอร์การรันคำสั่งบนเซิร์ฟเวอร์

องค์กรที่ใช้งาน SharePoint แบบ on-premise ควรเร่งติดตั้งชุดอัปเดตความปลอดภัยล่าสุดเพื่อปิดช่องโหว่โดยด่วน อย่างไรก็ตาม การแพตช์เพียงอย่างเดียวไม่เพียงพอ เนื่องจากผู้โจมตีอาจขโมย machine keys ไปแล้วก่อนหน้านี้ ทีมวิจัยจึงแนะนำให้ผู้ดูแลระบบทำการ rotate credentials บนทุก asset ที่มีความเสี่ยงว่าอาจถูกเจาะ เพื่อตัดช่องทางที่ผู้โจมตีใช้ในการคงการเข้าถึงระบบ

ที่มา: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

เหนือกว่า MFA ทั่วไป! รู้จักกับ ‘AuthPoint Passkeys’ โซลูชัน Phishing-resistant จาก WatchGuard

รู้หรือไม่? แม้การเปิดใช้งาน Multi-factor Authentication (MFA) จะช่วยลดโอกาสการถูกขโมยบัญชีได้ถึง 99% แต่ในยุคปัจจุบัน แฮกเกอร์ก็ไม่ยอมแพ้ และพัฒนาวิธีการโจมตีเพื่อเจาะระบบ MFA แบบเดิมๆ อยู่ตลอดเวลา โดยเฉพาะเมื่อเป้าหมายคือบัญชีระดับสูงขององค์กร 

[Video] Introducing Cloud Detection & Response

บรรยายโดย WatchGuard จากงานสัมมนาออนไลน์ หัวข้อ “Introducing Cloud Detection & Response” นำเสนอแนวทางการลดช่องโหว่และหยุดภัยคุกคามก่อนส่งผลกระทบต่อธุรกิจ เรียนรู้วิธีค้นหา ตรวจจับ และตอบสนองต่อความเสี่ยงบน Cloud ได้อย่างต่อเนื่อง …