แฮกเกอร์โจมตีช่องโหว่ Critical RCE บน Microsoft SharePoint เพื่อขโมย Machine Keys

แฮกเกอร์กำลังโจมตีช่องโหว่ Critical CVE-2026-50522 บน Microsoft SharePoint เพื่อขโมย machine keys ทำให้ยังคงเข้าถึงระบบได้แม้เซิร์ฟเวอร์จะแพตช์ไปแล้ว

Credit: ShutterStock.com

Microsoft ระบุว่า CVE-2026-50522 เป็นช่องโหว่ประเภท deserialization of untrusted data ที่เปิดโอกาสให้ผู้โจมตีจากระยะไกลรันคำสั่งผ่านเครือข่ายได้โดยไม่ต้องผ่านการยืนยันตัวตน ช่องโหว่นี้ได้รับการแก้ไขไปแล้วในชุดอัปเดตความปลอดภัยประจำเดือนกรกฎาคมของ Microsoft ซึ่งในตอนนั้นยังไม่ได้ถูกระบุว่ากำลังถูกใช้โจมตีจริง แต่มีการเตือนไว้ว่ามีแนวโน้มสูงที่จะถูกนำไปใช้ในการโจมตี

ประเด็นที่น่ากังวลที่สุดคือเป้าหมายของการโจมตี โดยแฮกเกอร์มุ่งขโมย machine keys จากเซิร์ฟเวอร์ที่ถูกเจาะ ซึ่ง machine keys เหล่านี้สามารถนำไปใช้สร้าง authentication token ที่ถูกต้องเพื่อปลอมตัวเป็นผู้ใช้งานรายอื่น และเข้าถึงทรัพยากรอย่าง SharePoint site และเอกสารต่าง ๆ ด้วยสิทธิ์ของตัวตนที่ถูกปลอมขึ้นมา ผลที่ตามมาคือแม้ผู้ดูแลระบบจะติดตั้งแพตช์เพื่อปิดช่องโหว่แล้ว ผู้โจมตีก็ยังสามารถคงการเข้าถึงระบบในระยะยาวได้ผ่าน key ที่ขโมยไป

บริษัทด้านความปลอดภัย watchTowr ตรวจพบว่าการโจมตี CVE-2026-50522 บน SharePoint แบบ on-premise เริ่มขึ้นทันทีหลังจากที่มี proof-of-concept (PoC) ออกสู่สาธารณะ โดยเครือข่าย honeypot ทั่วโลกของบริษัทสามารถจับการพยายามโจมตีที่ใช้ PoC ดังกล่าวและเจาะระบบเป้าหมายได้สำเร็จภายในเวลาเพียงไม่กี่ชั่วโมง ขณะที่บริษัท threat intelligence อีกรายอย่าง Defused ตรวจพบการใช้ช่องทาง deserialization บน SharePoint ในการโจมตีตั้งแต่วันที่ 17 กรกฎาคม แต่ในตอนแรกยังไม่สามารถเชื่อมโยงเข้ากับช่องโหว่ใดได้ ก่อนจะสรุปในภายหลังว่าน่าจะมาจากการใช้ประโยชน์จาก CVE-2026-50522 นอกจากนี้ยังพบว่ามี PoC แบบ PowerShell เผยแพร่อยู่บน GitHub ซึ่งอาศัยการส่ง payload ที่เป็นอันตรายผ่าน token ที่ถูกปลอมขึ้นเพื่อทริกเกอร์การรันคำสั่งบนเซิร์ฟเวอร์

องค์กรที่ใช้งาน SharePoint แบบ on-premise ควรเร่งติดตั้งชุดอัปเดตความปลอดภัยล่าสุดเพื่อปิดช่องโหว่โดยด่วน อย่างไรก็ตาม การแพตช์เพียงอย่างเดียวไม่เพียงพอ เนื่องจากผู้โจมตีอาจขโมย machine keys ไปแล้วก่อนหน้านี้ ทีมวิจัยจึงแนะนำให้ผู้ดูแลระบบทำการ rotate credentials บนทุก asset ที่มีความเสี่ยงว่าอาจถูกเจาะ เพื่อตัดช่องทางที่ผู้โจมตีใช้ในการคงการเข้าถึงระบบ

ที่มา: https://www.bleepingcomputer.com/news/security/critical-sharepoint-rce-flaw-exploited-to-steal-machine-keys/

About เด็กฝึกงาน TechTalkThai หมายเลข 1

นักเขียนผู้มีความสนใจใน Enterprise IT ด้วยประสบการณ์กว่า 10 ปีในไทย ปัจจุบันใช้ชีวิตอยู่ที่สหรัฐอเมริกา แต่ยังคงมุ่งมั่นในการแบ่งปันความรู้และประสบการณ์ด้านเทคโนโลยีให้กับทุกคน

Check Also

Cloudflare เปิดตัว Adaptive Intelligence ปรับกฎจัดการบอตแบบเรียลไทม์

Cloudflare เปิดตัว Adaptive Intelligence ซึ่งเป็นกลไกการตรวจจับภายใน Cloudflare Bot Management ที่สามารถเขียนและยกเลิกกฎการบล็อกได้ด้วยตัวเองในขณะที่การโจมตีกำลังดำเนินอยู่

SonicWall Webinar เรื่อง “Beyond the Firewall: Securing Users, Endpoints and Cloud Access” [24 ก.ย. | 14:00 น.]

SonicWall และ SiS Distribution (Thailand) ขอเชิญ IT Manager, Security Admin, Network Engineer หรือผู้ที่ดูแลระบบไอทีขององค์กร เข้าร่วมงาน SonicWall …