Lỗ hổng SharePoint và PaperCut: mối đe dọa trực tiếp tới mọi văn phòng
Lỗ hổng SharePoint và PaperCut zero-day là những điểm yếu bảo mật trên các nền tảng cộng tác và quản lý in ấn doanh nghiệp, cho phép kẻ tấn công vượt qua xác thực, thực thi mã từ xa và biến các máy chủ văn phòng kết nối Internet thành cửa ngõ xâm nhập mạng nội bộ, triển khai ransomware như LockBit và Clop, gây nguy cơ rò rỉ dữ liệu, gián đoạn hoạt động và tê liệt toàn bộ hệ thống in ấn nếu không được áp dụng vá bảo mật khẩn cấp. Điểm đáng lo không phải ở tính kỹ thuật phức tạp, mà ở việc chúng nhắm thẳng vào các hệ thống mà nhân viên văn phòng dùng hàng ngày để lưu trữ tài liệu, chia sẻ thông tin và in ấn. Khi mã khai thác cho lỗ hổng SharePoint được công bố công khai, giới tấn công đã bắt đầu dò quét các máy chủ SharePoint đặt ngoài Internet. Đồng thời, PaperCut xác nhận một PaperCut zero-day đang bị khai thác thực tế trên các nền tảng PaperCut NG và MF. Nếu còn coi đây là chuyện “của đội IT”, bạn đang đánh cược trực tiếp với dữ liệu văn phòng của chính mình.
Lỗ hổng SharePoint: từ bypass xác thực đến quyền điều khiển máy chủ
Các lỗ hổng SharePoint hiện tại nguy hiểm ở chỗ chúng được xâu chuỗi thành một đường tấn công hoàn chỉnh: bypass xác thực rồi thực thi mã từ xa trên máy chủ. Chuỗi khai thác này kết hợp một lỗ hổng bỏ qua xác thực với một lỗ hổng thực thi mã từ xa. Cụ thể, CVE-2026-55040 là lỗi bỏ qua xác thực trong quá trình kiểm tra JWT của SharePoint; kẻ tấn công có thể giả mạo người dùng hoặc quản trị viên hợp lệ mà không cần thông tin đăng nhập. Sau đó, chúng dùng CVE-2026-63520 trong Business Connectivity Services để thực thi mã tùy ý trên máy chủ SharePoint. Các nhà nghiên cứu cảnh báo rằng khi hai lỗ hổng này được kết hợp, chúng tạo ra một đường tấn công không cần xác thực, cho phép thực thi mã tùy ý và trao quyền kiểm soát đáng kể môi trường SharePoint cho kẻ tấn công. Theo một nguồn tình báo, hơn 8.700 máy chủ SharePoint đang phơi bày trên Internet có thể trở thành mục tiêu nếu không được vá. Đây không còn là nguy cơ lý thuyết: các máy chủ honeypot SharePoint đã ghi nhận hoạt động dò quét và trinh sát sau khi mã khai thác PoC được công bố.
PaperCut zero-day: vì sao máy chủ in ấn lại thành điểm vào cho ransomware
Trong khi SharePoint bị dò quét, PaperCut lại đang hứng chịu một PaperCut zero-day với việc khai thác đã được xác nhận trên thực tế. PaperCut NG quản lý in từ máy tính và máy chủ cho văn phòng, trường học và tổ chức; PaperCut MF kết nối theo dõi chi phí trực tiếp tới máy in đa năng của nhiều hãng khác nhau. Cả hai sản phẩm đều dễ bị tấn công trên mọi phiên bản đã phát hành; mức độ phơi nhiễm phụ thuộc vào việc Application Server của tổ chức có đặt công khai trên Internet hay không, chứ không phụ thuộc phiên bản phần mềm. PaperCut đã phải phát hành vá bảo mật khẩn cấp, các bản build ngoài chu kỳ cho nhánh phiên bản 25 và 26 của NG và MF vào ngày 27 tháng 8 năm 2026, bao gồm bộ cài cho Windows, Linux và macOS. Đây là những bản vá bảo mật khẩn cấp dành cho khách hàng có máy chủ PaperCut NG/MF công khai, không thể áp dụng biện pháp giảm thiểu khác. Trong quá khứ, một lỗ hổng PaperCut khác (CVE-2023-27350) từng bị các nhóm ransomware như Clop và ransomware LockBit dùng làm bước truy cập ban đầu vào mạng nội bộ nạn nhân. Điều này cho thấy các máy chủ in ấn không chỉ là dịch vụ phụ trợ mà là điểm vào hấp dẫn cho ransomware.

Xâu chuỗi lỗ hổng, máy chủ phơi Internet và nguy cơ ransomware LockBit
Điểm chung khiến lỗ hổng SharePoint và PaperCut trở nên đe dọa là chúng ngắm vào các máy chủ phơi trên Internet và khả năng bị xâu chuỗi với các lỗ hổng khác để mở rộng quyền truy cập. Các nhà nghiên cứu chỉ ra rằng khi các lỗ hổng SharePoint được kết hợp, chúng cung cấp một đường tấn công không cần xác thực để thực thi mã tùy ý. Trên thực tế, điều này nghĩa là một máy chủ SharePoint bị tấn công có thể biến thành bàn đạp để kẻ xấu đi sâu hơn vào hệ thống, giống cách chúng đã dùng các máy chủ PaperCut trong chiến dịch trước đó. Lịch sử khai thác PaperCut cho thấy mức độ rủi ro: lỗ hổng CVE-2023-27350 từng cho phép thực thi mã từ xa không cần xác thực trên máy chủ PaperCut chưa vá. Một hãng lớn đã liên kết nhiều cuộc tấn công sử dụng lỗ hổng này với chiến dịch ransomware Clop, đồng thời ghi nhận các vụ xâm nhập dẫn đến ransomware LockBit. Nhóm Bl00dy Ransomware Gang cũng từng nhắm vào máy chủ PaperCut, với khoảng 68% máy chủ PaperCut phơi Internet tại Hoa Kỳ thuộc khối giáo dục. Dù kẻ tấn công hiện tại chưa được quy cho nhóm cụ thể, việc có PaperCut zero-day đang bị khai thác và lỗ hổng SharePoint đã có mã khai thác công khai khiến việc bảo mật máy chủ trở thành ưu tiên sống còn, không chỉ cho đội IT mà cho cả vận hành văn phòng.
Bạn phải làm gì ngay: vá bảo mật khẩn cấp và siết chặt bảo mật máy chủ
Trước tình hình này, không vá bảo mật khẩn cấp đồng nghĩa chấp nhận rủi ro bị ransomware hoặc rò rỉ dữ liệu. Với SharePoint, các tổ chức cần ưu tiên vá cả hai lỗ hổng, tham khảo hướng dẫn tăng cường bảo mật SharePoint của nhà cung cấp, và kiểm tra mọi máy chủ SharePoint phơi Internet để bổ sung lớp bảo vệ. Đội an ninh phải giám sát log để phát hiện hoạt động xác thực bất thường, các nỗ lực liệt kê quyền quản trị và tương tác lạ với Business Connectivity Services. Với PaperCut, mọi tổ chức có Application Server kết nối Internet phải áp dụng hành động bảo vệ ngay lập tức. Nếu dùng nhánh 25 hoặc 26 của NG/MF, hãy nâng cấp lên bản vá ngoài chu kỳ mới nhất. Nhánh 24 chưa có bản sửa lỗi hoàn chỉnh, nên nhà cung cấp khuyến nghị nâng lên bản mới nhất nếu có thể. Nếu chưa thể vá, ít nhất hãy dùng tường lửa hoặc kiểm soát truy cập mạng để chặn giao diện web của Application Server khỏi các địa chỉ Internet không tin cậy. Đồng thời, kiểm tra các chỉ dấu xâm nhập như hoạt động bất thường của tiến trình pc-app.exe, file server.log bị sửa, xóa hoặc biến mất, và hai chuỗi lỗi cụ thể liên quan JDBC và DatabaseUtils. Bảo mật máy chủ không còn là lựa chọn; đây là điều kiện tối thiểu để ngăn chặn vi phạm dữ liệu và triển khai ransomware vào hệ thống văn phòng của bạn.






