CISA bổ sung 6 lỗ hổng đang bị khai thác vào danh mục KEV: Cảnh báo khẩn cấp cho NetScaler và SQL Server
CISA vừa cập nhật danh mục Known Exploited Vulnerabilities (KEV) với 6 lỗ hổng bảo mật mới, bao gồm các lỗi nghiêm trọng trên Citrix NetScaler, Linux Kernel và Microsoft SQL Server đang bị tin tặc...
- Giọng nữ Bắc
Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vừa chính thức bổ sung 6 lỗ hổng bảo mật vào danh mục Known Exploited Vulnerabilities (KEV) sau khi ghi nhận bằng chứng về việc các lỗ hổng này đang bị tin tặc khai thác trong thực tế.
Đáng chú ý nhất trong danh sách này là lỗ hổng nghiêm trọng ảnh hưởng đến Citrix NetScaler ADC và NetScaler Gateway. Các lỗ hổng cụ thể bao gồm:
- CVE-2019-1068: Lỗ hổng thực thi mã từ xa (RCE) trong Microsoft SQL Server, cho phép kẻ tấn công thực thi mã với quyền của tài khoản dịch vụ SQL Server Database Engine.
- CVE-2026-8452: Lỗ hổng giới hạn bộ nhớ không đúng cách trong Citrix NetScaler ADC và Gateway, có thể dẫn đến tấn công từ chối dịch vụ (DoS).
- CVE-2022-0995: Lỗ hổng ghi bộ nhớ ngoài phạm vi (out-of-bounds) trong Linux Kernel, cho phép người dùng cục bộ leo thang đặc quyền hoặc gây treo hệ thống.
- CVE-2015-5287: Lỗ hổng leo thang đặc quyền trong công cụ Red Hat Automatic Bug Reporting Tool (ABRT).
- CVE-2015-3246: Lỗ hổng điều kiện tranh chấp (race condition) trong Red Hat libuser, có thể dẫn đến hỏng file /etc/passwd.
- CVE-2021-23758: Lỗ hổng giải tuần tự hóa (deserialization) dữ liệu không tin cậy trong Ajax.NET Professional (AjaxPro), cho phép thực thi mã từ xa.
Cảnh báo về chiến dịch tấn công thực tế
Đối với lỗ hổng CVE-2026-8452 trên Citrix, các chuyên gia từ Defused Cyber và Previdian đã cảnh báo về các nỗ lực khai thác tích cực. Tin tặc đang sử dụng các web shell như ‘x.php’ và ‘z.php’ để thực hiện các lệnh dò quét hệ thống. Dữ liệu từ xa ghi nhận hàng chục nỗ lực tấn công từ nhiều quốc gia khác nhau, bao gồm cả Việt Nam.
Trong khi đó, các lỗ hổng còn lại (CVE-2022-0995, CVE-2015-5287, CVE-2015-3246 và CVE-2021-23758) được đưa vào danh sách sau báo cáo từ Cisco Talos về nhóm tội phạm mạng UAT-10147. Nhóm này đang nhắm mục tiêu vào các máy chủ web chạy Windows và Linux trên toàn cầu, đặc biệt trong các lĩnh vực giáo dục, truyền thông và công nghệ.
Yêu cầu hành động
CISA yêu cầu các cơ quan thuộc chính phủ liên bang phải áp dụng bản vá cho CVE-2019-1068 và CVE-2026-8452 trước ngày 29/08/2026, và các lỗ hổng còn lại trước ngày 09/09/2026. Đối với các tổ chức tư nhân, việc ưu tiên cập nhật các lỗ hổng này là vô cùng cấp thiết để ngăn chặn nguy cơ bị xâm nhập.
Cơ quan này cũng nhấn mạnh rằng các lỗ hổng liên quan đến an toàn bộ nhớ và xác thực đầu vào không đúng cách đang xuất hiện với tần suất cao trong danh mục KEV. Việc giảm thiểu các nguyên nhân gốc rễ này ngay từ giai đoạn phát triển phần mềm là chìa khóa để ngăn chặn các cuộc tấn công trong tương lai.
Nguồn tham khảo: The Hacker News

No Comment! Be the first one.