Trang chủ Bản tin an toàn thông tin Bản tin An toàn thông tin tuần số 71

Bản tin An toàn thông tin tuần số 71

0

Toàn cảnh về những sự kiện, tin tức nổi bật về bảo mật và an toàn thông tin trong nước cũng như quốc tế của Tuần 37 (14/9/2026 – 20/9/2026). Trong nước, diễn ra phiên họp thẩm tra sơ bộ dự án Luật An ninh dữ liệu và dự án Luật Định danh và xác thực điện tử. Công an tỉnh Tây Ninh tổ chức diễn tập thực chiến an ninh mạng. Trên bình diện quốc tế, hàng loạt lỗ hổng bảo mật nghiêm trọng và zero-day tiếp tục bị khai thác thực tế, buộc nhiều hãng công nghệ như Microsoft, Google, Cisco,… phát hành bản vá, cập nhật bảo mật để hạn chế nguy cơ tấn công. Bên cạnh đó, các chiến dịch phát tán mã độc, tấn công chuỗi cung ứng, lừa đảo sử dụng AI và rò rỉ dữ liệu quy mô lớn tiếp tục diễn biến phức tạp, đặt ra yêu cầu tăng cường giám sát, cập nhật bản vá kịp thời và chủ động ứng phó với các nguy cơ mới.

ĐIỂM TIN TRONG NƯỚC

Hoàn thiện hành lang pháp lý vững chắc cho an ninh dữ liệu và định danh điện tử

Chiều 15/9, tại Trụ sở các cơ quan của Quốc hội, Thường trực Ủy ban Quốc phòng, An ninh và Đối ngoại đã tổ chức phiên họp thẩm tra sơ bộ dự án Luật An ninh dữ liệu và dự án Luật Định danh và xác thực điện tử. Tại Phiên họp, về Dự án Luật An ninh dữ liệu, Thiếu tướng Hồ Văn Hương, Phó Trưởng ban Ban Cơ yếu Chính phủ đã đưa ra nhiều kiến nghị quan trọng nhằm hoàn thiện hành lang pháp lý, tránh chồng chéo thẩm quyền và lấp đầy các khoảng trống pháp lý. Đồng chí khẳng định Ban Cơ yếu Chính phủ sẽ tiếp tục phối hợp chặt chẽ với cơ quan chủ trì soạn thảo và các cơ quan của Quốc hội để hoàn thiện dự thảo văn bản, góp phần xây dựng luật vững chắc, bảo vệ tuyệt đối an ninh dữ liệu và chủ quyền số quốc gia.

Thiếu tướng Hồ Văn Hương, Phó Trưởng ban Ban Cơ yếu Chính phủ phát biểu tại cuộc họp (Nguồn: Cổng thông tin điện tử Quốc hội)

Diễn tập thực chiến bảo đảm An ninh mạng tỉnh Tây Ninh năm 2026

Ngày 17/9, Công an tỉnh Tây Ninh tổ chức diễn tập thực chiến an ninh mạng theo hình thức trực tiếp thông qua mô phỏng CTF. Theo đó, các đội tập trung diễn tập thực chiến, ứng cứu sự cố an ninh mạng, an toàn thông tin mạng tại Hệ thống Kho dữ liệu dùng chung. Chương trình diễn tập đảm bảo vừa nâng cao năng lực cho Đội ứng cứu sự cố, vừa tăng cường bảo vệ cho hệ thống thông tin; đồng thời lồng ghép tuyên truyền cho các cơ quan, ban, ngành, địa phương, tổ chức chính trị – xã hội, doanh nghiệp nhà nước, cán bộ, công chức, viên chức về công tác bảo đảm an ninh mạng, an toàn thông tin mạng trong quá trình tổ chức diễn tập.

Hội thảo “AI & Deepfake – Vũ khí mới của lừa đảo nhắm vào lãnh đạo doanh nghiệp”

Chiều ngày 18/9, tại TP.HCM, Chi hội phía Nam – Hiệp hội An ninh mạng Quốc (NCA) gia tổ chức Hội thảo chuyên đề “AI & Deepfake – Vũ khí mới của lừa đảo nhắm vào lãnh đạo doanh nghiệp”. Theo phân tích của các chuyên gia tại Hội thảo, AI đang giúp các đối tượng thực hiện những cuộc tấn công phức tạp hơn, gồm nhiều bước hơn và có khả năng gây thiệt hại lớn hơn. Tại khu vực châu Á – Thái Bình Dương, trong đó có Việt Nam, phương thức tấn công giả mạo danh tính đang là vấn đề đáng quan tâm. Các chuyên gia cảnh báo điều đáng lo ngại là kẻ gian không nhất thiết phải “đánh bại” toàn bộ hệ thống bảo mật. Chúng có thể tìm mắt xích yếu nhất trong quy trình vận hành, khai thác tâm lý chủ quan hoặc tình huống khẩn cấp để thúc đẩy nhân viên thực hiện giao dịch trước khi kịp kiểm chứng.

ĐIỂM TIN QUỐC TẾ

Kỹ thuật tấn công BragJack chiếm quyền kiểm soát tác nhân trình duyệt AI thông qua tiện ích mở rộng độc hại

Nhà nghiên cứu bảo mật Gal Weizman của Forever Security đã tiết lộ một kỹ thuật tấn công mới có thể chiếm quyền điều khiển các trợ lý AI được tích hợp trong các trình duyệt phổ biến, bằng một tiện ích mở rộng trình duyệt độc hại duy nhất. Được đặt tên là BragJack, kỹ thuật này đã được thử nghiệm trên 5 trình duyệt hoặc trợ lý trình duyệt dựa trên Chromium, bao gồm: Gemini Live của Google Chrome, Perplexity Comet, Microsoft Edge, Opera Neon và Claude của Anthropic trong Chrome.

ShinyHunters tấn công trang web rò rỉ thông tin Clop

ShinyHunters đã xâm nhập vào trang web rò rỉ dữ liệu của nhóm tin tặc mã độc tống tiền Clop (hay còn gọi là Cl0p) và làm thay đổi trang web Tor. Cuộc tấn công bắt đầu vào ngày 18/9, khi ShinyHunters khai thác lỗ hổng tải lên (upload) tệp tin không cần xác thực trong hệ thống quản lý nội dung Grav CMS, từ đó tải một tệp tin văn bản nhỏ lên trang web của Clop. Tệp văn bản này chứa một thông điệp từ những kẻ tấn công gửi đến Clop, cảnh báo không được đe dọa chúng và bao gồm một liên kết đến trang web rò rỉ dữ liệu của chính ShinyHunter.

Tin tặc WaterPlum lây nhiễm 30.000 thiết bị trên toàn thế giới

Một cảnh báo chung từ các cơ quan thực thi pháp luật tại Nhật Bản, Mỹ, Úc và Đức cho biết, nhóm tin tặc WaterPlum đã xâm nhập ít nhất 30.000 thiết bị trên toàn thế giới, kể từ tháng 12/2025 đến tháng 7/2026. WaterPlum có liên quan đến một chiến dịch kéo dài nhiều năm mang tên “Contagious Interview”, trước đây từng nhắm mục tiêu vào những người tìm việc làm bằng các gói NPM để lây nhiễm mã độc vào thiết bị của họ. Kẻ tấn công giả mạo các công ty AI, tiền điện tử và NFT hợp pháp hoặc sử dụng các nền tảng tuyển dụng và việc làm tự do để tiếp cận người tìm việc. Trong các cuộc phỏng vấn giả mạo và bài kiểm tra lập trình, nạn nhân được hướng dẫn tải xuống các dự án, khắc phục sự cố giả định về hội nghị video hoặc thực thi mã độc hại.

Lỗ hổng máy chủ Gyazo bị khai thác để đánh cắp 23,6 triệu hồ sơ người dùng

Nền tảng chia sẻ hình ảnh Gyazo tuần qua xác nhận bị tấn công dữ liệu sau khi tin tặc khai thác lỗ hổng máy chủ của công ty này. Theo thông báo, sự cố xảy ra vào ngày 11/9, cho phép tin tặc truy cập vào cơ sở dữ liệu và thu thập được khoảng 23,62 triệu hồ sơ người dùng. Hiện tại, Gyazo đã tạm ngừng hoạt động nền tảng để tiến hành bảo trì.

Kho lưu trữ GitHub giả mạo LastPass Authenticator cập nhật phần mềm đánh cắp thông tin Rapuncel mới

Một chiến dịch phần mềm độc hại đang diễn ra sử dụng các kho lưu trữ GitHub được tối ưu hóa SEO để mạo danh các công ty phần mềm nổi tiếng, nhằm phát tán một loại phần mềm đánh cắp thông tin chưa từng được ghi nhận trước đây có tên là Rapuncel. LastPass và Delphos Labs đã phát hiện ra chiến dịch này, theo báo cáo của họ, chiến dịch mạo danh thương hiệu quản lý mật khẩu của LastPass và ít nhất 39 công ty khác. Cùng với Rapuncel, các kho lưu trữ này cung cấp kernel driver hệ điều hành được Microsoft ký số, có khả năng vô hiệu hóa 145 sản phẩm chống virus và phát hiện và phản hồi điểm cuối (EDR).

Microsoft vá 18 lỗ hổng bảo mật trong các sản phẩm AI và điện toán đám mây

Ngày 17/9, Microsoft đã phát hành bản vá cho 18 lỗ hổng bảo mật, trải rộng trên toàn bộ danh mục sản phẩm điện toán đám mây Azure và AI mang thương hiệu Copilot. Theo đó, trong bản vá này các lỗ hổng leo thang đặc quyền chiếm phần lớn, ảnh hưởng đến Azure ARC, Azure AI Foundry, Azure Logic Apps, Azure Billing, Azure HorizonDB, Azure Cosmos DB, Azure Container Registry, Microsoft Fabric, Microsoft Dataverse và Microsoft 365 Copilot.  Một số lỗ hổng tiết lộ thông tin đã được khắc phục trong Copilot, Microsoft 365 Copilot, Microsoft 365 Copilot Business Chat và Azure Machine Learning. Một lỗ hổng giả mạo duy nhất đã được vá trong Azure Portal.

Lỗ hổng nghiêm trọng của Orkes Conductor bị khai thác trong các cuộc tấn công

Một lỗ hổng bảo mật nghiêm trọng trong Orkes Conductor, có thể bị khai thác mà không cần xác thực, đã trở thành mục tiêu tấn công của tin tặc trong ít nhất một tháng nay. Được theo dõi với mã CVE-2026-58138 (điểm CVSS: 9.8), lỗ hổng này được mô tả là một vấn đề thực thi mã từ xa có thể bị khai thác thông qua các định nghĩa workflow inline được gửi đến điểm cuối workflow API. Kẻ tấn công có thể chèn các biểu thức JavaScript hoặc Python độc hại vào phần định nghĩa để gọi các lệnh hệ thống tùy ý. Lỗ hổng này ảnh hưởng đến cách Conductor chạy các script bên trong workflow.

Gần một nửa số vụ lừa đảo tại Đông Nam Á chưa được xử lý

Lừa đảo trực tuyến đang trở thành một trong những thách thức ngày càng rõ nét đối với niềm tin số tại Đông Nam Á. Báo cáo GSMA ASEAN Consumer Scam Report 2026 cho thấy, gần một nửa số vụ lừa đảo được người dùng tại 6 quốc gia trong khu vực báo cáo vẫn chưa được giải quyết, trong khi phần lớn nạn nhân chịu thiệt hại tài chính nhưng không thể thu hồi số tiền đã mất. Thực trạng này cho thấy, bên cạnh việc ngăn chặn các thủ đoạn lừa đảo ngày càng tinh vi, các quốc gia cần tăng cường năng lực phát hiện sớm, phối hợp xử lý và hỗ trợ nạn nhân, qua đó củng cố niềm tin của người dân vào các dịch vụ và giao dịch trên môi trường số.

EU thúc đẩy khung quản lý mới để bảo vệ trẻ em trên môi trường số

Theo tài liệu của Ủy ban châu Âu (EC) được Reuters tiếp cận, Liên minh châu Âu (EU) đang xây dựng một cơ chế phân loại quyền tiếp cận dịch vụ trực tuyến theo độ tuổi. Đề xuất này được cho là một phần trong Đạo luật Trẻ em EU, được Chủ tịch EC Ursula von der Leyen công bố ngày 17/9. Theo định hướng được đưa ra, trẻ em sẽ không tiếp cận các dịch vụ trực tuyến theo một cơ chế chung, mà chịu những giới hạn khác nhau tùy thuộc vào độ tuổi. Với nhóm từ 3 đến 12 tuổi, việc sử dụng dịch vụ số dự kiến do cha mẹ kiểm soát, trong đó chỉ những nền tảng chuyên biệt dành cho trẻ em, đáp ứng các tiêu chuẩn an toàn phù hợp, mới được phép tiếp cận. Trẻ từ 13 đến 14 tuổi có thể sử dụng một số mạng xã hội và nền tảng video nếu được cha mẹ cho phép.

Lỗ hổng mới của Check Point cho phép tin tặc thực thi mã với quyền quản trị hệ thống

Check Point Software đã phát hành các bản cập nhật bảo mật mới để khắc phục một lỗ hổng nghiêm trọng có thể cho phép kẻ tấn công thực thi mã với quyền root trên các hệ thống quản lý. Được theo dõi với mã CVE-2026-91843, lỗ hổng này bắt nguồn từ điểm yếu tràn bộ đệm dựa trên ngăn xếp trong quá trình đăng nhập của các instance Security Management Server, vốn quản lý Security Gateway (tường lửa) và giám sát các sự kiện an ninh mạng. Lỗ hổng cũng ảnh hưởng đến Log Server của công ty, một máy chủ chuyên dụng thu thập và lưu trữ nhật ký do tường lửa Check Point tạo ra.

Mã độc RatHat mới trên Android sử dụng AI để tự động hóa việc điều khiển thiết bị

Một loại mã độc Android mới có tên RatHat vừa được phát hiện, nhắm mục tiêu vào người dùng với một subsytem được hỗ trợ bởi AI, giúp kẻ tấn công có thể điều khiển từ xa các thiết bị bị xâm nhập. Các nhà nghiên cứu của Zimperium zLabs đã phân tích phần mềm độc hại này và cho biết nó sử dụng các prompt LLM được viết bằng tiếng Trung. Các nhà nghiên cứu giải thích, RatHat được phát tán thông qua quảng cáo độc hại, tin nhắn SMS và các trang web lừa đảo khuyến khích tải xuống tệp APK từ bên ngoài Google Play.

Cuộc tấn công chuỗi cung ứng Brevo chèn script ClickFix vào các trang web của khách hàng

Brevo xác nhận tin tặc đã đánh cắp khóa API của Cloudflare và sử dụng nó để chèn các đoạn mã ClickFix độc hại vào các trang web của họ, cũng như các tệp JavaScript được nhúng trên các trang web của khách hàng nhằm phát tán mã độc. Công ty cho biết những kẻ tấn công đã sử dụng khóa API để tạo ra một Cloudflare Worker độc hại, sửa đổi nội dung ở CDN edge trong khoảng 5 tiếng rưỡi vào ngày 14/9. Cuộc tấn công này ảnh hưởng đến các trang trên brevo.com, sendinblue.com, login/account/my/onboarding.brevo.com và sibforms.com.

Windows 11 24H2 Home và Pro sẽ ngừng hỗ trợ vào tháng 10/2026

Tuần này, Microsoft thông báo khách hàng rằng các thiết bị Windows 11 24H2 phiên bản Home và Pro sẽ ngừng nhận bản cập nhật vào tháng tới. Tuy nhiên, theo chính sách vòng đời sản phẩm của Microsoft, các phiên bản Windows 11 24H2 Enterprise và Education vẫn được hỗ trợ chính thức cho đến tháng 10/2027. “Vào ngày 13/10/2026, Windows 11 phiên bản 24H2 Home và Pro, cũng như Windows 10 Enterprise LTSB 2016 sẽ ngừng hỗ trợ cập nhật”, thông báo Microsoft cho biết.

Mã độc vượt qua các bước kiểm tra của trình duyệt để cài đặt tiện ích mở rộng cho Chrome và Edge

Một chiến dịch phần mềm độc hại nhắm vào ngành ngân hàng, hoạt động từ giữa năm 2025, đã sử dụng bộ công cụ có tên KREMLIN để cài đặt các tiện ích mở rộng độc hại cho Chrome và Edge, nhằm đánh cắp thông tin đăng nhập, mã phiên và dữ liệu nhạy cảm. Các nhà nghiên cứu tại Elastic Security Labs phát hiện rằng, các tiện ích này vượt qua các cơ chế bảo mật của Chromium và được tải trong trình duyệt như thể chúng đã được người dùng chấp thuận. Chuỗi lây nhiễm bắt đầu sau khi người dùng mục tiêu mở một tệp JavaScript ngụy trang dưới dạng biên lai ngân hàng, hóa đơn, biên lai thanh toán hoặc tài liệu kinh doanh. Sau khi vượt qua các bước kiểm tra chống sandbox, tệp tin này thông báo lỗi giả mạo trong khi tải xuống Node.js, thiết lập tính năng duy trì kết nối thông qua một tác vụ theo lịch trình và truy xuất vị trí dữ liệu bổ sung từ hợp đồng thông minh Ethereum.

Cơ quan dữ liệu của Tây Ban Nha nhận được báo cáo đầu tiên về vụ rò rỉ dữ liệu do AI gây ra

Cơ quan Bảo vệ Dữ liệu Tây Ban Nha (AEPD) đã được thông báo về một cuộc tấn công được cho là thực hiện bằng một tác nhân AI được hỗ trợ bởi một mô hình ngôn ngữ lớn (LLM) đã biết. Tổ chức báo cáo vụ việc cho biết, tác nhân AI đã tìm kiếm các lỗ hổng, đăng nhập vào hệ thống của họ, sau đó dò tìm các ứng dụng để phát hiện thêm các vấn đề bảo mật. Ở giai đoạn cuối của cuộc tấn công, tác nhân này đã sửa đổi dữ liệu cá nhân và truy cập vào các tài liệu tài chính. Mặc dù các cơ quan chức năng Tây Ban Nha vẫn chưa điều tra vụ việc và xác minh thông tin, AEPD cho biết thông báo này cho thấy các vụ rò rỉ dữ liệu liên quan đến AI không còn chỉ là lý thuyết.

Lỗ hổng nghiêm trọng của ScreenConnect hiện đang bị khai thác tích cực trong các cuộc tấn công

Theo Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA), các tin tặc hiện đang khai thác lỗ hổng bảo mật nghiêm trọng của ConnectWise ScreenConnect trên thực tế. Trước đó vào ngày 7/9, ConnectWise đã chia sẻ các biện pháp khắc phục tạm thời cho lỗ hổng thiếu ủy quyền này, khuyến cáo các nhóm bảo mật nên vô hiệu hóa quyền TransferFiles để ngăn chặn các cuộc tấn công tiềm tàng. Lỗ hổng này (CVE-2026-84869 và đã được vá trong ScreenConnect 26.6.5 trở lên) ảnh hưởng đến các máy khách ScreenConnect, có thể cho phép kẻ tấn công có quyền hạn cơ bản chuyển hướng hoặc thực thi các tệp tin trong các cuộc tấn công đơn giản mà không cần sự tương tác của người dùng.

Google khắc phục lỗ hổng zero-day đang bị khai thác tích cực trên các thiết bị Pixel trên Android

Google đã phát hành bản vá bảo mật tháng 9/2026 để khắc phục 110 lỗ hổng ảnh hưởng đến các thiết bị Pixel của hãng, bao gồm một lỗ hổng zero-day đang bị khai thác tích cực trong các cuộc tấn công có chủ đích. “Có những dấu hiệu cho thấy lỗ hổng CVE-2026-58704 có thể đang bị khai thác có chọn lọc và hạn chế”, cảnh báo của Google cho biết. Lỗ hổng bảo mật nghiêm trọng này bắt nguồn từ việc ủy ​​quyền không đúng cách và những điểm yếu trong cơ chế bảo vệ ảnh hưởng đến thành phần Modem. Việc khai thác thành công có thể cho phép kẻ tấn công có quyền truy cập vào mạng liền kề, cũng như các đặc quyền cơ bản trên thiết bị mục tiêu leo ​​thang đặc quyền trong các cuộc tấn công đơn giản mà không cần sự tương tác của người dùng.

Acronis cảnh báo về một lỗ hổng đang bị khai thác tích cực trong plugin sao lưu cPanel của hãng

Acronis vừa tiết lộ một lỗ hổng leo thang đặc quyền cục bộ nghiêm trọng trên hệ điều hành Linux, ảnh hưởng đến plugin sao lưu của họ trên cPanel, WebHost Manager (WHM) và Plesk, có thể bị khai thác trên thực tế. Lỗ hổng này đã được công bố trong một thông báo ngắn vào đầu tháng 9/2026, nhưng công ty đã đưa ra bản cập nhật vào ngày 15/9, xác định nó là CVE-2026-87886 và xếp hạng mức độ nghiêm trọng là 7.8. Kẻ tấn công có quyền hạn thấp có thể khai thác lỗ hổng này để tăng cấp độ quyền hạn của mình trên máy chủ Linux dễ bị tổn thương, từ đó có khả năng truy cập hoặc sửa đổi dữ liệu nhạy cảm và làm gián đoạn hệ thống mà không cần sự can thiệp của người dùng.

Plugin độc hại Admin Menu Editor Pro đã cài đặt backdoor vào 1.500 trang web WordPress

Các phiên bản độc hại của plugin Admin Menu Editor Pro trên WordPress đã phát tán đến hơn 200 khách hàng, sau khi một kẻ tấn công xâm nhập vào trang web của nhà phát triển và tung ra các bản cập nhật tạo ra một tài khoản người dùng ẩn. Nhà phát triển Janis Elsts cho biết, một tác nhân không được phép đã truy cập vào trang web adminmenueditor.com vào ngày 14/9 và tải lên phiên bản 2.35 như một bản cập nhật đối với phiên bản Pro của plugin. Bản cập nhật bao gồm tệp includes/wp-user-consent.php, tệp này đã cài đặt một web shell trên các trang web bị ảnh hưởng.

Google Gemini tự động xâm nhập 3 công ty trong cuộc thử nghiệm an ninh mạng

Google cho biết mô hình Gemini đã tự động dò tìm và truy cập hệ thống của 3 công ty trong một cuộc thử nghiệm an ninh mạng. Theo Google, Gemini đã tìm kiếm thông tin công khai trên Internet. Sau đó tự đoán thông tin đăng nhập để truy cập các website mà mô hình cho rằng thuộc phạm vi thử nghiệm. Tuy nhiên, trong cả 3 trường hợp, Gemini đều dừng lại trước khi hoàn tất hành vi xâm nhập. Các công ty bị ảnh hưởng đã được thông báo.

TP-Link vá lỗi camera Tapo

Các nhà nghiên cứu của OPSWAT đã phát hiện 2 lỗ hổng trong camera an ninh Tapo C200 của TP-Link, bao gồm lỗ hổng vượt qua xác thực cho phép kẻ tấn công trên mạng phát lại một giá trị từ quy trình xác thực của chính camera để giành quyền truy cập quản trị mà không cần mật khẩu. Lỗi thứ hai cho phép tấn công từ chối dịch vụ (DoS) bằng cách gửi dữ liệu thông tin đăng nhập Wi-Fi quá lớn trong quá trình thiết lập thiết bị, làm sập dịch vụ HTTPS của camera. TP-Link đã khắc phục cả hai vấn đề, được theo dõi là CVE-2026-15315 và CVE-2026-15316, trong bản cập nhật firmware V5_1.4.6 được phát hành mới đây.

Cisco khắc phục lỗ hổng zero-day nghiêm trọng nhất trong ISE đang bị khai thác

Cisco đã phát hành các bản cập nhật bảo mật để khắc phục lỗ hổng nghiêm trọng nhất trong Identity Services Engine (ISE) mà tin tặc đang tích cực khai thác. Lỗ hổng này được theo dõi với mã CVE-2026-76460, có thể cho phép kẻ tấn công từ xa vượt qua quá trình xác thực bằng cách khai thác điểm yếu trong API của ISE và Cisco ISE Passive Identity Connector (ISE-PIC) bất kể cấu hình nào.

Mỹ triệt phá nền tảng tấn công DDoS NightmareStresser

Ngày 15/9, Cục Điều tra Liên bang Mỹ (FBI) đã tịch thu các tên miền được sử dụng bởi NightmareStresser, một trong những nền tảng tấn công từ chối dịch vụ phân tán (DDoS) hoạt động lâu nhất thế giới. Trước khi các trang web nightmare-stresser[.]com và nightmarestresser[.]org bị gỡ bỏ, dịch vụ tấn công này tự mô tả mình  là “công cụ tấn công IP trực tuyến số 1” và “công cụ DDoS duy nhất hoạt động 24/7”.

Các tổ chức được cảnh báo về lỗ hổng bảo mật nghiêm trọng của SAP

Các tổ chức sử dụng SAP đã được cảnh báo về CVE-2026-44756, một lỗ hổng nghiêm trọng trong mã xử lý Extended Passport, cho phép kẻ tấn công không được xác thực kích hoạt lỗi hỏng bộ nhớ trước khi bất kỳ kiểm tra đăng nhập nào diễn ra. Onapsis đã phát hiện lỗ hổng này và đặt tên là OVERPASS. Các nhà nghiên cứu từ Pathlock và nullFaktor đã xác nhận việc thực thi mã từ xa có thể đạt được thông qua HTTP/HTTPS và NGRFC trong thử nghiệm. Lỗi này ảnh hưởng đến nhiều sản phẩm của SAP, bao gồm S/4HANA, NetWeaver và Business Suite.

Exit mobile version