Điểm tin an ninh mạng tuần qua: WordPress RCE, lỗ hổng 0-day trên SonicWall và làn sóng tấn công AI
Tuần qua chứng kiến hàng loạt lỗ hổng nghiêm trọng từ WordPress RCE, 0-day trên thiết bị SonicWall cho đến các chiến dịch malware nhắm vào ví tiền điện tử và dịch vụ...
WordPress đối mặt với lỗ hổng RCE nghiêm trọng
Một lỗ hổng Remote Code Execution (RCE) mới trong nhân WordPress đang trở thành tâm điểm chú ý. Lỗ hổng này là sự kết hợp giữa CVE-2026-63030 (REST API) và CVE-2026-60137 (SQL injection), cho phép kẻ tấn công thực thi mã từ xa mà không cần xác thực. Các chuyên gia bảo mật cảnh báo rằng các PoC (Proof-of-Concept) đã bắt đầu xuất hiện và khuyến cáo quản trị viên cần cập nhật bản vá ngay lập tức, đồng thời kiểm tra hệ thống để phát hiện các backdoor tiềm ẩn.
Table Of Content
Lỗ hổng 0-day trên thiết bị SonicWall
Nhóm tin tặc UTA0533 đã khai thác các lỗ hổng 0-day trên dòng thiết bị VPN SonicWall SMA 1000 series từ trước khi chúng được công bố. Hai lỗ hổng CVE-2026-15409 (điểm CVSS 10.0) và CVE-2026-15410 cho phép kẻ tấn công thực thi lệnh tùy ý và chiếm quyền kiểm soát thiết bị. SonicWall đã phát hành bản vá, người dùng cần ưu tiên cập nhật sớm.
Cảnh báo về malware OkoBot và botnet NadMesh
- OkoBot: Một framework malware mới đang nhắm vào người dùng Windows để đánh cắp seed phrase của ví tiền điện tử. OkoBot sử dụng các kỹ thuật như ClickFix và giả mạo phần mềm hợp pháp trên GitHub để lây nhiễm, sau đó tiêm mã độc vào các tiến trình ví như Trezor Suite hay Ledger Live.
- NadMesh: Một botnet mới viết bằng Go đang quét các dịch vụ AI phổ biến (như Ollama, ComfyUI, n8n) để đánh cắp khóa AWS và token Kubernetes, đồng thời thiết lập sự tồn tại dai dẳng trên server nạn nhân thông qua SSH backdoor và các tác vụ cron ẩn.
Các sự kiện đáng chú ý khác
- OpenSSL: Lỗ hổng DoS (HollowByte) cho phép kẻ tấn công làm cạn kiệt RAM của server chỉ với 11 byte dữ liệu.
- Microsoft SharePoint: Lỗ hổng RCE (CVE-2026-58644) đã bị khai thác trong thực tế (zero-day) và đã được CISA đưa vào danh mục KEV.
- Ransomware Qilin: Nhóm này đang sử dụng một loại ‘EDR killer’ để vô hiệu hóa các công cụ bảo mật endpoint trước khi thực hiện mã hóa dữ liệu.
- Sự cố DeFiTuna: Giao thức này trên Solana bị khai thác lỗi logic, gây thiệt hại hơn 569.000 USDC.
Các quản trị viên hệ thống được khuyến cáo rà soát danh sách các CVE đang được khai thác tích cực trong tuần, bao gồm các lỗ hổng trên Microsoft SharePoint, Active Directory, Zoom, SAP, và RabbitMQ để triển khai các bản vá kịp thời.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.