ชั้น 29 ออฟฟิศเศส แอท เซ็นทรัลเวิลด์

999/9 พระราม 1 กรุงเทพฯ 10330

บริการตลอด 24 ชั่วโมง

ทุกวัน ไม่เว้นวันหยุด

0-2107-3466

โทรเลยดิจะรออะไร

Microsoft เตือนช่องโหว่ร้ายแรงใน SharePoint ถูกใช้โจมตีเพื่อขโมย Machine Keys

Thai banner: Microsoft warns of a critical SharePoint vulnerability used to steal machine keys, with a red warning icon.

Microsoft และนักวิจัยด้านความปลอดภัยได้ออกมาเตือนผู้ดูแลระบบ SharePoint หลังพบการโจมตีช่องโหว่ CVE-2026-50522 ซึ่งเป็นช่องโหว่ร้ายแรงที่เปิดทางให้ผู้โจมตีรันโค้ดจากระยะไกล (Remote Code Execution – RCE) ได้ โดยขณะนี้มีการนำช่องโหว่ไปใช้โจมตีจริงแล้ว

สิ่งที่น่ากังวลคือ ผู้โจมตีไม่ได้เพียงแค่เข้าควบคุมเซิร์ฟเวอร์ แต่ยังพยายาม ขโมย Machine Keys ของ SharePoint เพื่อสร้างโทเค็นยืนยันตัวตนปลอม ทำให้สามารถกลับเข้าสู่ระบบได้อีก แม้ผู้ดูแลระบบจะติดตั้งแพตช์แก้ไขช่องโหว่แล้วก็ตาม

รายละเอียดช่องโหว่

ช่องโหว่ CVE-2026-50522 เป็นช่องโหว่ประเภท Deserialization of Untrusted Data ที่มีคะแนนความรุนแรง CVSS 9.8 ซึ่งเปิดโอกาสให้ผู้โจมตีสามารถรันโค้ดบนเซิร์ฟเวอร์ SharePoint ผ่านเครือข่ายได้

Microsoft ได้ปล่อยแพตช์แก้ไขไปเมื่อวันที่ 21 กรกฎาคม 2026 โดยในช่วงแรกยังไม่ได้ระบุว่ามีการโจมตีจริง เพียงแต่เตือนว่าช่องโหว่นี้มีแนวโน้มสูงที่จะถูกนำไปใช้โจมตี ก่อนที่ภายหลังจะมีการยืนยันว่ามีการโจมตีเกิดขึ้นจริงแล้ว

เริ่มถูกโจมตีทันทีหลัง PoC ถูกเผยแพร่

บริษัทด้าน Offensive Security อย่าง watchTowr ได้เปิดเผยว่า หลังจากมีการเผยแพร่ Proof-of-Concept (PoC) สำหรับช่องโหว่นี้เมื่อวันที่ 20 กรกฎาคม ก็ตรวจพบความพยายามโจมตีจากอินเทอร์เน็ตภายในเวลาเพียงไม่กี่ชั่วโมง

ระบบ Honeypot ของบริษัทสามารถยืนยันได้ว่าผู้โจมตีใช้ PoC ดังกล่าวเพื่อเจาะระบบ SharePoint ที่ยังไม่ได้อัปเดตแพตช์สำเร็จ และเริ่มขโมย Machine Keys จากเซิร์ฟเวอร์เป้าหมายทันที

Machine Keys สำคัญยังไง?

Machine Keys เป็นกุญแจเข้ารหัสที่ SharePoint และ ASP.NET ใช้สำหรับสร้างและตรวจสอบข้อมูลยืนยันตัวตน หากผู้โจมตีขโมยกุญแจเหล่านี้ได้ จะสามารถ

  • สร้าง Authentication Token ที่ถูกต้องได้
  • ปลอมตัวเป็นผู้ใช้งานหรือผู้ดูแลระบบ
  • เข้าถึง SharePoint Site และเอกสารต่าง ๆ ตามสิทธิ์ของบัญชีที่ปลอมแปลง
  • รักษาสิทธิ์การเข้าถึงระบบไว้ได้ แม้เซิร์ฟเวอร์จะติดตั้งแพตช์ปิดช่องโหว่แล้วก็ตาม

มี PoC เผยแพร่บน GitHub แล้ว

นักวิจัยด้านความปลอดภัยที่ใช้ชื่อ Janggggg ได้เผยแพร่ตัวอย่าง PoC แบบ PowerShell บน GitHub ซึ่งใช้ส่ง Payload ผ่าน WS-Federation SecurityContextToken ไปยัง Endpoint

หากเซิร์ฟเวอร์ยังมีช่องโหว่ Payload ดังกล่าวจะนำไปสู่การรันโค้ดบนเครื่องเป้าหมายได้

สิ่งที่ผู้ดูแลระบบควรทำ

นักวิจัยได้แนะนำว่า การติดตั้งแพตช์เพียงอย่างเดียวอาจไม่เพียงพอ หากเซิร์ฟเวอร์เคยถูกโจมตีมาก่อน ควรดำเนินการดังนี้

  • อัปเดต SharePoint เป็นแพตช์ล่าสุดทันที
  • ตรวจสอบว่าระบบเคยถูกบุกรุกหรือไม่
  • เปลี่ยน (Rotate) Machine Keys และข้อมูลรับรอง (Credentials) ที่อาจรั่วไหล
  • ตรวจสอบ Log และกิจกรรมผิดปกติบนเซิร์ฟเวอร์
  • หากเป็นไปได้ ควรจำกัดการเปิดใช้งาน SharePoint On-premises ที่เข้าถึงได้จากอินเทอร์เน็ตโดยตรง

การโจมตีช่องโหว่ CVE-2026-50522 แสดงให้เห็นว่า ผู้โจมตีสามารถเปลี่ยนการเข้าถึงระบบชั่วคราวให้กลายเป็นการฝังตัวระยะยาวได้ ด้วยการขโมย Machine Keys ของ SharePoint ดังนั้นองค์กรที่ใช้งาน Microsoft SharePoint Server แบบ On-premises ควรรีบติดตั้งแพตช์ พร้อมตรวจสอบการบุกรุกและเปลี่ยนกุญแจเข้ารหัสที่เกี่ยวข้อง เพื่อป้องกันการกลับเข้ามาของผู้โจมตีในอนาคต

หากต้องการใช้งาน Microsoft 365 พร้อมคำแนะนำด้านความปลอดภัย hostatom พร้อมช่วยดูแลและให้คำปรึกษา

ที่มา: BleepingComputer

  • สนใจติดตามข่าวสารกับทางโฮสอะตอมได้ที่ hostatom.com
Categories