Ngày 21/7, Microsoft tung ra bản cập nhật bảo mật khẩn cấp nhằm khắc phục hai lỗ hổng zero-day nguy hiểm mới, CVE-2025-53770 và CVE-2025-53771.
Đây là những lỗ hổng cho phép tin tặc thực hiện tấn công thực thi mã từ xa (Remote Code Execution – RCE) trên các máy chủ SharePoint – nền tảng cộng tác doanh nghiệp phổ biến của hãng.
Sự việc khởi đầu từ cuộc thi tấn công mạng Pwn2Own tại Berlin hồi tháng 5, khi các đội thi đã khai thác thành công chuỗi lỗ hổng mang tên ToolShell để chiếm quyền điều khiển máy chủ SharePoint.
Dù Microsoft đã tung bản vá ban đầu vào dịp Patch Tuesday tháng 7, giới hacker đã nhanh chóng phát hiện hai lỗ hổng mới có thể vượt qua lớp bảo vệ cũ, khiến hệ thống tiếp tục rơi vào nguy hiểm.
Hơn 10.000 tổ chức có nguy cơ
Theo các chuyên gia bảo mật, hơn 54 tổ chức đã bị ảnh hưởng trực tiếp và con số này được dự báo sẽ tiếp tục tăng mạnh. Công ty an ninh mạng Censys (Mỹ) ước tính trên 10.000 máy chủ SharePoint trên toàn cầu đang tiềm ẩn nguy cơ bị xâm nhập, đặc biệt tại Mỹ, Hà Lan, Anh và Canada – những quốc gia có số lượng máy chủ lớn nhất.

Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ (CISA) cũng xác nhận lỗ hổng này cho phép kẻ tấn công truy cập hệ thống tệp, cấu hình nội bộ và thực thi mã độc từ xa mà không cần xác thực.
Đội ngũ Google Threat Intelligence cảnh báo lỗ hổng này cho phép “truy cập không cần xác thực một cách liên tục”, đe dọa nghiêm trọng đến các tổ chức bị ảnh hưởng. Công ty Palo Alto Networks gọi đây là “mối đe dọa thực sự và hiện hữu” đang diễn ra ngoài đời thực, không còn ở lý thuyết.
Tin tặc đang tận dụng ToolShell để tạo ra các tệp độc hại như spinstall0.aspx, khai thác trực tiếp vào các thành phần _layouts của hệ thống SharePoint – một phương pháp đặc trưng trong các chiến dịch tấn công APT (Advanced Persistent Threat).
Khuyến cáo của Microsoft
Để giảm thiểu thiệt hại, Microsoft khuyến cáo các quản trị viên SharePoint ngay lập tức cập nhật các bản vá tương ứng với phiên bản hệ thống đang sử dụng, bao gồm:
KB5002754 cho Microsoft SharePoint Server 2019 Core và KB5002753 cho Microsoft SharePoint Server 2019 Language Pack.
KB5002760 cho Microsoft SharePoint Enterprise Server 2016 và KB5002759 cho Microsoft SharePoint Enterprise Server 2016 Language Pack.
KB5002768 cho Microsoft SharePoint Subscription Edition.
Ngoài ra, Microsoft cung cấp hướng dẫn cập nhật khóa máy (machine key) cho ứng dụng web bằng PowerShell hoặc Central Admin, sau đó khởi động lại IIS trên tất cả các máy chủ SharePoint.
Đồng thời, các tổ chức nên tiến hành kiểm tra log hệ thống, tìm kiếm dấu vết truy cập trái phép và thực hiện phân tích mã độc.
Một trong những dấu hiệu nhận biết là sự xuất hiện của tệp C:\PROGRA~1\COMMON~1\MICROS~1\WEBSER~1\16\TEMPLATE\LAYOUTS\spinstall0.aspx.
Ngoài ra, nhật ký IIS có thể hiển thị các yêu cầu POST bất thường tới _layouts/15/ToolPane.aspx?DisplayMode=Edit&a=/ToolPane.aspx với HTTP referer là _layouts/SignOut.aspx.
Microsoft cũng cung cấp truy vấn Microsoft 365 Defender để giúp kiểm tra nhanh sự tồn tại của tệp spinstall0.aspx.
eviceFileEvents
| where FolderPath has “MICROS~1\\WEBSER~1\\16\\TEMPLATE\\LAYOUTS”
| where FileName =~ “spinstall0.aspx”
or FileName has “spinstall0”
| project Timestamp, DeviceName, InitiatingProcessFileName, InitiatingProcessCommandLine, FileName, FolderPath, ReportId, ActionType, SHA256
| order by Timestamp desc
Nếu tệp này được phát hiện, cần tiến hành điều tra toàn diện máy chủ bị ảnh hưởng và toàn bộ mạng lưới để đảm bảo các đối tượng tấn công không lây lan sang các thiết bị khác.
(Theo Bleeping Computer, Bloomberg)

Thời Sự
Công an Hà Nội đẩy mạnh tuyên truyền thu hồi vũ khí, vật liệu nổ
Th8
Radio My
4 con giáp khiêm tốn và chân thành, đổi vận nhờ quý nhân
Th8
Radio My
3 tư duy khiến phụ nữ âm thầm nghèo đi từng ngày: Càng tiếc tiền, càng chẳng bao giờ giàu
Th8
Thời Sự
Khởi tố các doanh nhân khai thác khoáng sản trái phép tại TPHCM
Th8
Thể Thao
HLV Kim Sang Sik bật mí ‘chiến thuật khăn tắm’, lấy vé World Cup 2030
Th8
Công Nghệ
Galaxy S26 Edge sẽ khắc phục điểm yếu lớn nhất của dòng điện thoại siêu mỏng
Th8
Công Nghệ
Người mẫu AI xuất hiện trên tạp chí Vogue: Khi thời trang thật và ảo bắt đầu lẫn lộn
Th8
Thể Thao
Câu chuyện thể thao: Khi dữ liệu bóng đá được đưa vào bàn đàm phán
Th8
Công Nghệ
Bật mí 4 cách khắc phục lỗi không bật được micro trong Liên Quân cực hiệu quả
Th8
Công Nghệ
Elon Musk ra mắt Blindsight với khả năng phục hồi thị giác cho người mù
Th8
Ẩm Thực
Rau đặc sản ở miền Bắc không trồng vẫn mọc, nấu canh hay xào đều ngon, bổ
Th8
Thời Sự
‘Quậy tung’ nhà dân ở TPHCM, khỉ đuôi lợn bị bắn bằng súng gây mê
Th8
Thời Sự
Nghề giáo tiếp tục hấp dẫn, điểm chuẩn nhiều ngành sư phạm sẽ tăng, lên tới 28
Th8
Radio My
Máy bay bị vỡ mũi, hỏng động cơ vì đâm phải kền kền
Th8
Giải Trí
“Lộc trời” từ dưới bùn được mệnh danh là “vàng đen”, vị ngọt gây nghiện mà còn cực bổ dưỡng
Th8
Thời Sự
Phát hiện 1 tấn thịt lợn nhiễm bệnh được cấp đông tại nhà ở Nghệ An
Th8
Thể Thao
Khi ‘bệ phóng’ của V-League chông chênh
Th8
Radio My
Cụ ông 80 tuổi sống cô đơn, bệnh tật không ai chăm, về già hối hận vì chuyện tài sản
Th8
Công Nghệ
Loạt thiết bị Samsung sắp được “lên đời” One UI 8 mới: Máy của bạn có nằm trong danh sách?
Th8
Công Nghệ
Dự án không tưởng ở đất nước tỷ dân: Hiện thực hóa tham vọng “hô phong, hoán vũ”, tạo dòng sông trên trời
Th8
Thời Sự
Đồng chí Nguyễn Tiến Hưng làm Bí thư Thành đoàn Hà Nội
Th8
Thời Sự
Điều tra vụ người đàn ông tử vong ở cảng cá, nhiều dấu hiệu bất thường trước khi chết
Th8
Thể Thao
Thái Lan mang đội hình mạnh nhất tái đấu tuyển bóng chuyền VN
Th8
Công Nghệ
Số cơ quan nhà nước, doanh nghiệp bị tấn công qua lỗ hổng Microsoft tăng vọt
Th8
Giải Trí
Đạo diễn Mai Thắm ‘Chiến sĩ quả cảm’ tiết lộ kho tư liệu quý của Bộ Công an
Th8
Thời Sự
PGS.TS Bùi Huy Nhượng: Kinh tế Quốc dân sẽ trong nhóm 5 đại học hàng đầu Việt Nam
Th8
Radio My
Gặp bé gái 2 tuổi lang thang lúc 1h sáng, tài xế Gia Lai có hành động ấm lòng
Th8
Thể Thao
Arsenal thua trong ngày ‘bom tấn’ Gyokeres mờ nhạt
Th8
Công Nghệ
220 triệu công nhân nhà máy phải chuyển nghề: Chuyện gì đang xảy ra với nền kinh tế lớn nhất Châu Á?
Th8
Thể Thao
Nhận định tuyển nữ Việt Nam vs Campuchia: Thắng trận ra quân
Th8
Giải Trí
Nam diễn viên qua đời ở tuổi 34, để lại mẹ già bơ vơ
Th8
Công Nghệ
Không phải Apple hay Samsung, đây là thương hiệu điện thoại có tốc độ phát triển nhanh nhất năm qua
Th8
Thể Thao
Ter Stegen mở cuộc chiến công khai với Barcelona
Th8
Công Nghệ
Võ Lâm Truyền Kỳ 2.0 chính thức ra mắt: Đồ họa Full HD, PK 60 FPS, lột xác toàn diện sau 20 năm
Th8
Thời Sự
Khám xét khẩn cấp 8 địa điểm, triệu tập 12 người trong đường dây sản xuất 185 nghìn cuốn sách giả
Th8
Công Nghệ
Microsoft vá khẩn cấp hai lỗ hổng bảo mật nghiêm trọng trên SharePoint
Th8
Giải Trí
Thanh Hương khoe body sexy, con gái 17 tuổi xinh đẹp của Trương Ngọc Ánh
Th8
Radio My
Trên đời có mẹ chồng như thế này sao?
Th8
Thể Thao
Lịch thi đấu bóng đá hôm nay 7/8: Trực tiếp nữ Myanmar vs Úc, nữ Philippines vs Timor Leste
Th8
Thời Sự
Phụ xe buýt nhận thêm việc mới, nhóm người cao tuổi nhận ‘đặc quyền’ này
Th8
Thể Thao
Lamine Yamal hôn nữ rapper bốc lửa hơn 6 tuổi
Th8
Radio My
Chồng âm thầm chi hơn 3,6 tỷ đồng mua sắm online khiến vợ bật khóc cầu cứu
Th8
Công Nghệ
Vietnam Airline chính thức mở bán internet trên máy bay: Lướt web trên không phải mất bao nhiêu tiền?
Th8
Thời Sự
Hà Nội: Bùn nhão bất ngờ phun tràn ngõ Núi Trúc, dày đến 20cm
Th8
Công Nghệ
12 dấu hiệu điện thoại của bạn đã bị hack và cách xử lý ngay lập tức
Th8
Thời Sự
Vị tướng nào từng có đám cưới đặc biệt trong hầm Đờ Cát?
Th8
Thời Sự
Sơn Tây: Ra mắt mô hình “Phân loại rác thải thân thiện với môi trường”
Th8
Thời Sự
Ô tô va chạm xe máy ở Hà Nội làm 1 người tử vong, dùng kích để đưa nạn nhân ra ngoài
Th8
Thể Thao
Kết quả bóng đá hôm nay 6/8: ĐT nữ Việt Nam, Thái Lan thắng to
Th8
Thời Sự
Cử 34 cán bộ về địa phương, thúc đẩy mô hình chính quyền hai cấp
Th8
Công Nghệ
Bản lề Galaxy Z Fold7 giảm độ bền nếu trời quá lạnh: Người dùng nói không quan tâm, mình thích thì mình gập thôi
Th8
Thời Sự
Danh tướng nào từng phụng sự 6 triều vua Việt?
Th8
Công Nghệ
Hãng xe ô tô Trung Quốc bị phanh phui video ‘giả’ thử nghiệm va chạm, dùng xe tải mua lậu để lăng xê mẫu xe điện mới!
Th8
Ẩm Thực
Cách làm sushi cá hồi không tanh tại nhà ngon khó cưỡng
Th8
Công Nghệ
Sự tích “Chúa tể Ánh trăng” Soham Parekh: coder kỳ tài đầu quân cho mấy startup một lúc, vừa bị “bóc phốt” trên mạng xã hội
Th8
Giải Trí
Ca sĩ Hòa Minzy mâu thuẫn với hoa hậu Thiên Ân trong ‘Sao nhập ngũ 2025’?
Th8
Thể Thao
Người đội trưởng lừng danh từng vô địch Champions League cùng Mourinho đột ngột qua đời
Th8
Công Nghệ
Nhà mạng phải xóa vùng lõm sóng ở thôn, bản đã có điện trong tháng 9/2025
Th7