Cảnh báo bảo mật: Veeam, Terraform MCP và Django đồng loạt vá các lỗ hổng nghiêm trọng
HashiCorp, Veeam và Django Software Foundation vừa phát hành bản vá cho 11 lỗ hổng bảo mật, bao gồm các lỗi nghiêm trọng cho phép chiếm quyền điều khiển và rò rỉ thông tin xác...
- Giọng nữ Bắc
Các nhà phát triển tại HashiCorp, Veeam và Django Software Foundation vừa đồng loạt tung ra các bản vá cho tổng cộng 11 lỗ hổng bảo mật trên các nền tảng Terraform MCP Server, Veeam Service Provider Console và framework Django. Đáng chú ý, một số lỗ hổng được đánh giá ở mức độ nghiêm trọng cao, yêu cầu quản trị viên hệ thống cần thực hiện cập nhật ngay lập tức.
Table Of Content
Veeam Service Provider Console: Nguy cơ chiếm quyền điều khiển
Veeam đã phát hành bản build 9.3.0.35057 để khắc phục 4 lỗ hổng, trong đó có 2 lỗi được xếp hạng nghiêm trọng. Đáng chú ý nhất là CVE-2026-58073 (CVSS 9.5), cho phép kẻ tấn công không cần xác thực có thể mạo danh một managed agent và đánh cắp thông tin đăng nhập. Ngoài ra, CVE-2026-58072 (CVSS 9.0) cho phép ghi file tùy ý lên server quản lý, dẫn đến nguy cơ thực thi mã từ xa (RCE).
HashiCorp Terraform MCP: Lỗi rò rỉ token giữa các tenant
HashiCorp đã vá 3 lỗ hổng trong Terraform MCP Server (phiên bản 1.1.0 trở lên). Nghiêm trọng nhất là CVE-2026-16498 (CVSS 10.0), một lỗi tái sử dụng token giữa các tenant trong chế độ stateless HTTP. Lỗi này xảy ra do thư viện MCP không gán định danh phiên (session identifier) duy nhất, khiến token của người dùng này có thể bị sử dụng cho yêu cầu của người dùng khác. Một lỗ hổng khác là CVE-2026-16496 (CVSS 8.9) ảnh hưởng đến chế độ stateful, cho phép kẻ tấn công thực hiện các lệnh thông qua token của nạn nhân nếu chiếm được session ID.
Django: Lỗ hổng trong GeoDjango
Django đã phát hành các phiên bản 6.0.8 và 5.2.17 để xử lý 4 lỗ hổng. Trong đó, CVE-2026-15307 được đánh giá là lỗ hổng quan trọng nhất nằm trong GeoDjango. Lỗi này cho phép kẻ tấn công có quyền truy cập vào các model chứa trường dữ liệu không gian (spatial field) có thể ghi file vào ổ đĩa, từ đó dẫn đến khả năng thực thi mã từ xa. Các lỗ hổng còn lại bao gồm lỗi XSS trong admin và các vấn đề liên quan đến từ chối dịch vụ (DoS).
Khuyến nghị cho quản trị viên
Hiện tại, chưa có báo cáo về việc các lỗ hổng này đang bị khai thác thực tế (active exploitation). Tuy nhiên, để đảm bảo an toàn, các đơn vị vận hành cần ưu tiên thực hiện các bước sau:
- Veeam: Nâng cấp lên phiên bản 9.3.0.35057.
- Terraform MCP: Nâng cấp lên phiên bản 1.1.0 hoặc mới hơn.
- Django: Cập nhật lên phiên bản 6.0.8 hoặc 5.2.17.
Đối với người dùng Terraform MCP chưa thể nâng cấp ngay, HashiCorp khuyến nghị hạn chế truy cập mạng vào listener Streamable HTTP và coi các session ID là thông tin nhạy cảm cần được bảo vệ.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.