Bài viết & Thông báo

Cập nhật bài viết và thông báo mới nhất từ khoa An toàn Thông tin

12 kết quả#Cybersafe

Các lỗ hổng CVE nổi bật tháng 7/2026: Khi điểm CVSS không còn là thước đo ưu tiên duy nhất
#cybersafe#CVE#vulnerability management

Các lỗ hổng CVE nổi bật tháng 7/2026: Khi điểm CVSS không còn là thước đo ưu tiên duy nhất

Tháng 7 năm 2026 ghi nhận một trong những chu kỳ công bố và vá lỗi an ninh mạng dày đặc nhất trong nhiều năm, với hàng trăm lỗ hổng ảnh hưởng đến Microsoft SharePoint, Active Directory, Citrix NetScaler, Fortinet, Oracle, Adobe ColdFusion và các công cụ quản trị từ xa. Các sự cố cho thấy điểm CVSS không phản ánh đầy đủ nguy cơ bị khai thác trong thực tế, bởi nhiều lỗ hổng có điểm trung bình vẫn trở thành mục tiêu tấn công ưu tiên. Bài viết phân tích các chuỗi khai thác nổi bật, xu hướng tấn công thiết bị biên và hệ thống định danh, đồng thời nhấn mạnh yêu cầu kết hợp vá lỗi với luân chuyển khóa, thu hồi phiên, kiểm tra dấu hiệu xâm nhập và ưu tiên xử lý dựa trên KEV, EPSS cùng mức độ phơi nhiễm thực tế của tài sản.

cyberdump 26 tháng 7, 2026 29
Mười Lỗ Hổng Bảo Mật Nổi Bật Tháng 6 Năm 2026Cybersafe
#Cybersafe#CVE

Mười Lỗ Hổng Bảo Mật Nổi Bật Tháng 6 Năm 2026

Tháng 6 năm 2026 cho thấy bức tranh lỗ hổng đang dịch chuyển theo hai hướng song song: khối lượng tăng nhanh do năng lực phát hiện được khuếch đại bởi AI, và trọng tâm tấn công dịch từ phần mềm thuần túy sang sự kết hợp giữa lỗ hổng phần mềm, thiết bị biên và danh tính. Mười lỗ hổng được phân tích không chỉ là những mục cần vá, mà còn là các trường hợp nghiên cứu cho thấy rằng quản trị lỗ hổng hiện đại không thể tách rời quản trị danh tính, giám sát thượng nguồn mã nguồn, và tư duy ưu tiên dựa trên rủi ro thực tế thay vì chỉ dựa trên điểm số nghiêm trọng. Đối với các tổ chức, thông điệp cốt lõi là quỹ thời gian phản ứng đang thu hẹp, và năng lực ưu tiên chính xác trở thành yếu tố quyết định không kém năng lực vá lỗi.

cyberdump 26 tháng 6, 2026 70
CVE-2026-23918 trong Apache HTTP/2: lỗi double free ở luồng cleanup streamCybersafe
#Cybersafe#CVE-2026-23918#Apache HTTP Server#CVE

CVE-2026-23918 trong Apache HTTP/2: lỗi double free ở luồng cleanup stream

CVE-2026-23918 là một lỗ hổng thuộc nhóm double free trong module mod_http2 của Apache HTTP Server. Lỗi xuất hiện khi quá trình xử lý HTTP/2 stream đưa cùng một đối tượng stream vào hàng đợi cleanup nhiều hơn một lần. Khi cơ chế dọn dẹp được thực thi, Apache có thể gọi hàm giải phóng bộ nhớ hai lần trên cùng một vùng nhớ, dẫn đến heap corruption và làm worker process bị crash. Về mặt vận hành, tác động trực tiếp và dễ quan sát nhất là từ chối dịch vụ (Denial of Service). Trong một số điều kiện triển khai cụ thể, lỗi double free có thể trở thành tiền đề cho thực thi mã từ xa (Remote Code Execution). Tuy nhiên, khả năng này phụ thuộc vào allocator, hệ điều hành, cấu hình Apache và mức độ kiểm soát layout heap của attacker. Vì vậy, rủi ro cần được đánh giá theo cấu hình thực tế thay vì xem mọi hệ thống Apache bật HTTP/2 đều có cùng mức độ nguy hiểm

cyberdump 8 tháng 6, 2026 36
Báo cáo CVE nổi bật tháng 5/2026Cybersafe
#Cybersafe#CVE

Báo cáo CVE nổi bật tháng 5/2026

Tháng 5/2026 cho thấy bức tranh rủi ro khá rõ: attacker tiếp tục ưu tiên các thành phần có vị trí chiến lược trong hạ tầng doanh nghiệp. Cisco SD WAN ảnh hưởng đến control plane mạng. FortiClient EMS ảnh hưởng đến hệ thống quản lý endpoint. nginx là thành phần public phổ biến ở lớp reverse proxy hoặc web gateway. Microsoft Defender là lớp bảo vệ endpoint, nên các lỗ hổng trong thành phần này có thể hỗ trợ attacker duy trì và mở rộng xâm nhập. Do đó, tổ chức cần ưu tiên vá lỗi theo exposure thực tế, trạng thái khai thác và vai trò của hệ thống trong kiến trúc. Các lỗ hổng đã có khai thác thực tế hoặc có PoC công khai cần được xử lý trước. Các bản vá còn lại trong Patch Tuesday nên được triển khai theo chu kỳ 14 đến 30 ngày, trong đó hệ thống quan trọng, hệ thống public và hệ thống nhiều tenant cần được đưa vào nhóm ưu tiên cao.

cyberdump 30 tháng 5, 2026 57
Tổng hợp CVE tháng 4 năm 2026 và các điểm cần ưu tiên xử lýCybersafe
#Cybersafe#CVE

Tổng hợp CVE tháng 4 năm 2026 và các điểm cần ưu tiên xử lý

Tổng hợp CVE tháng 4 năm 2026 ghi nhận nhiều lỗ hổng đáng chú ý trên Microsoft Windows, Adobe Acrobat Reader, Microsoft Defender, Linux kernel, GitHub Enterprise Server, trình duyệt và hạ tầng DevOps. Trọng tâm của bản tổng hợp là các zero day đang bị khai thác, các lỗ hổng RCE mức nghiêm trọng, rủi ro leo thang đặc quyền, container escape và những khuyến nghị ưu tiên cho đội quản trị hệ thống, SOC và sinh viên ngành An toàn thông tin.

cyberdump 2 tháng 5, 2026 118
CVE-2026-31431: Biệt danh copy fail và một bài học về lỗ hổng logic trong Linux kernelCybersafe
#Cybersafe#cve#linux

CVE-2026-31431: Biệt danh copy fail và một bài học về lỗ hổng logic trong Linux kernel

Copy Fail là một lỗ hổng kernel Linux cho thấy rủi ro nghiêm trọng khi các cơ chế tối ưu hiệu năng như zero copy, in place processing và page cache tương tác sai trong cùng một luồng xử lý. Trường hợp này phù hợp để phân tích logic bug, leo thang đặc quyền, container escape, memory forensic và cách thiết kế biện pháp phòng thủ ở tầng runtime.

cyberdump 2 tháng 5, 2026 81
CISA đưa lỗ hổng Cisco SD WAN Manager vào KEV và bài học về bảo vệ tầng quản trị mạngCybersafe
#Cybersafe#Cybersecurity#CISA#Cisco SD WAN Manager#KEV

CISA đưa lỗ hổng Cisco SD WAN Manager vào KEV và bài học về bảo vệ tầng quản trị mạng

CVE 2026 20133 cho thấy rủi ro của các hệ thống quản trị mạng tập trung không chỉ nằm ở điểm yếu kỹ thuật đơn lẻ. Khi API quản trị có thể làm lộ dữ liệu nhạy cảm từ hệ điều hành bên dưới, attacker có thể dùng thông tin này để mở rộng chuỗi tấn công. Việc CISA đưa lỗ hổng vào KEV và Cisco xác nhận khai thác thực tế là tín hiệu rõ ràng rằng SD WAN Manager phải được xem như tài sản trọng yếu, cần vá ngay, hardening chặt và giám sát liên tục.

cyberdump 22 tháng 4, 2026 34
Ghi chú về quyết định ngày 15 tháng 4 năm 2026 của NIST khi Cơ sở dữ liệu Lỗ hổng Quốc gia Hoa Kỳ chính thức rời bỏ tham vọng phân tích từng CVE và chuyển sang mô hình phân loại dựa trên mức độ rủi ro.Cybersafe
#Cybersafe#Cybersecurity#NIST#CVE#NVD#CVSS#CNA#CPE#KEV

Ghi chú về quyết định ngày 15 tháng 4 năm 2026 của NIST khi Cơ sở dữ liệu Lỗ hổng Quốc gia Hoa Kỳ chính thức rời bỏ tham vọng phân tích từng CVE và chuyển sang mô hình phân loại dựa trên mức độ rủi ro.

NVD từng là nguồn dữ liệu trung tâm cho quản lý lỗ hổng trong hơn hai thập kỷ, nhưng sự tăng trưởng quá nhanh của số lượng CVE đã buộc NIST phải chuyển sang mô hình enrichment theo mức độ ưu tiên rủi ro. Thay đổi này làm suy yếu giả định rằng mọi CVE đều sẽ có CVSS, CPE và dữ liệu phân tích đầy đủ. Với các tổ chức phụ thuộc vào NVD như nguồn sự thật duy nhất, rủi ro lớn nhất không còn là cảnh báo sai, mà là sự vắng mặt của cảnh báo. Bài viết phân tích nguyên nhân của cuộc khủng hoảng khối lượng, tác động của trạng thái Not Scheduled, vai trò mới của CNA, KEV, EUVD và yêu cầu tái thiết kế kiến trúc dữ liệu lỗ hổng trong giai đoạn hậu NVD tập trung.

cyberdump 19 tháng 4, 2026 42
GIẢNG VIÊN FPT PHÁT HIỆN LỖ HỔNG BẢO MẬT TRONG NỀN TẢNG DỮ LIỆU GOOGLE, PAYPAL SỬ DỤNGCybersafe
#Cybersafe#CVE#Airflow

GIẢNG VIÊN FPT PHÁT HIỆN LỖ HỔNG BẢO MẬT TRONG NỀN TẢNG DỮ LIỆU GOOGLE, PAYPAL SỬ DỤNG

Giảng viên Nguyễn Anh Bình, Khoa An toàn thông tin Trường Đại học FPT, đã phát hiện một lỗ hổng bảo mật trong Apache Airflow - nền tảng mã nguồn mở được sử dụng rộng rãi trong các hệ thống xử lý và điều phối dữ liệu của Google, PayPal… Đây là lỗ hổng nghiêm trọng, có thể bị lợi dụng để truy cập vào dữ liệu và chức năng bí mật của hệ thống. Sau khi nhận báo cáo lỗ hổng từ giảng viên FPT, tổ chức phát triển Apache Airflow đã tiếp nhận và xử lý, kịp thời ngăn chặn rủi ro về tấn công bảo mật dữ liệu.

Son Ngo 18 tháng 4, 2026 115
Microsoft Security Update Guide: 167 lỗ hổng , 2 Zero-day 14/04/2026 Cybersafe
#Cybersafe#Cybersecurity#Microsoft#CVE#Patch Tuesday#Vulnerability Management#Zero-day

Microsoft Security Update Guide: 167 lỗ hổng , 2 Zero-day 14/04/2026

Bài viết phân tích bản vá Patch Tuesday ngày 14/04/2026 của Microsoft với 167 lỗ hổng, trong đó có 2 zero day và nhiều trường hợp nghiêm trọng liên quan đến Remote Code Execution, Elevation of Privilege, SharePoint, Defender, Active Directory và BitLocker. Từ các CVE tiêu biểu, bài viết rút ra cách đọc bản vá dưới góc nhìn của sinh viên An toàn Thông tin, đồng thời giới thiệu tư duy Vulnerability Management, cách ưu tiên vá, đọc CVSS và theo dõi Threat Intelligence để hình thành kỷ luật nghề nghiệp trong thực tế.

cyberdump 18 tháng 4, 2026 40
CVE-2026-40175: Axios Prototype Pollution → IMDSv2 Bypass + RCE (Phân tích chi tiết)Cybersafe
#Cybersafe#CVE

CVE-2026-40175: Axios Prototype Pollution → IMDSv2 Bypass + RCE (Phân tích chi tiết)

Socrat.NguyenAnhBinh 18 tháng 4, 2026 69
CVE Tháng 3/2026: Thời Đại Exploit Được Viết Trong Vài GiờCybersafe
#Cybersafe#Cybersecurity#Zero Day#Vulnerability#OffSec#CVE

CVE Tháng 3/2026: Thời Đại Exploit Được Viết Trong Vài Giờ

Tháng 3/2026 ghi nhận một kỷ lục không ai muốn chứng kiến: exploit hoạt động được viết ra chỉ 20 giờ sau khi CVE được công bố, không cần PoC, không cần mã nguồn rò rỉ. Từ lỗi Java deserialization CVSS 10.0 trong Cisco FMC bị ransomware group khai thác âm thầm suốt 36 ngày trước khi vendor biết, đến RCE không cần xác thực trên nền tảng AI Langflow với hơn 145.000 sao GitHub, rồi supply chain attack biến chính scanner bảo mật Aqua Trivy thành công cụ đánh cắp secret từ pipeline CI/CD của người dùng. Tháng này còn chứng kiến CVE đầu tiên khai thác trực tiếp AI co-pilot trong Microsoft Office như một vector exfiltration dữ liệu. Đây là tổng kết 9 lỗ hổng đáng chú ý nhất, cùng phân tích kỹ thuật và khuyến nghị xử lý thực tế cho từng trường hợp.

cyberdump 18 tháng 4, 2026 41