Loạt điểm CVSS cao chót vót khiến Secure Workload thành tâm điểm

Cisco vừa công bố 5 lỗ hổng bảo mật đáng lo ngại trong Secure Workload Software, nền tảng từng được biết đến với tên Tetration. Đây là công cụ dùng cho micro-segmentation, tức kỹ thuật chia nhỏ mạng thành nhiều vùng cô lập để hạn chế kẻ tấn công di chuyển ngang trong hệ thống sau khi đã xâm nhập. Điều đáng chú ý là bộ lỗ hổng này có mức độ nghiêm trọng rất cao theo thang điểm CVSS, hệ thống chấm điểm tiêu chuẩn để đánh giá rủi ro an ninh mạng, lần lượt là 10, 10, 9,9, 9,6 và 7,5.

Hai lỗ hổng điểm 10 liên quan trực tiếp đến xác thực và phân quyền

Hai lỗ hổng nghiêm trọng nhất là CVE-2026-20315 và CVE-2026-20317, đều đạt mức 10/10. Theo Cisco, cả hai đều liên quan đến improper access control, có thể hiểu là cơ chế kiểm soát truy cập không được triển khai đúng cách. Với CVE-2026-20315, vấn đề xoay quanh authorization và authentication, tức phân quyền và xác thực người dùng, cùng khả năng bypass, nghĩa là vượt qua các lớp kiểm tra bảo mật. Trong khi đó, CVE-2026-20317 được mô tả có liên quan đến missing authentication, authentication bypass và reliance on untrusted inputs, tức thiếu bước xác thực, có thể bị qua mặt và tin cậy dữ liệu đầu vào không an toàn. Đây là những lỗi đặc biệt nguy hiểm vì chúng có thể mở đường cho truy cập trái phép vào hệ thống.

Lỗi chèn lệnh và kiểm tra đầu vào tiếp tục đẩy rủi ro lên cao

Lỗ hổng CVE-2026-20231 được chấm 9,9 điểm và liên quan đến improper neutralization of special elements. Nói đơn giản, đây là nhóm lỗi chèn lệnh, bao gồm command injection hoặc OS argument injection, khi dữ liệu đầu vào chứa ký tự hay chuỗi đặc biệt không được xử lý đúng, từ đó cho phép kẻ tấn công thực thi lệnh ngoài ý muốn trên hệ điều hành. Bên cạnh đó, CVE-2026-20318 đạt 9,6 điểm do improper input validation, tức hệ thống không kiểm tra dữ liệu đầu vào đầy đủ, tạo điều kiện cho dữ liệu độc hại đi sâu vào ứng dụng và kích hoạt các hành vi nguy hiểm.

Lỗ hổng bộ nhớ 7,5 điểm vẫn không thể xem nhẹ

Dù có điểm thấp nhất trong nhóm, CVE-2026-20319 với 7,5 điểm vẫn là một rủi ro lớn. Lỗi này thuộc dạng improper restriction of operations within the bounds of a memory buffer, liên quan đến bộ đệm nhớ. Nói dễ hiểu, phần mềm có thể xử lý dữ liệu vượt quá vùng nhớ được cấp phát, dẫn đến buffer overflow hoặc out-of-bounds write, tức tràn bộ đệm hoặc ghi dữ liệu ra ngoài phạm vi cho phép. Đây là kiểu lỗi cổ điển nhưng vẫn rất nguy hiểm vì có thể gây sập dịch vụ hoặc bị lợi dụng để thực thi mã độc.

Người dùng SaaS không được chủ quan, bản vá phía máy chủ là chưa đủ

Cisco cung cấp Secure Workload theo cả hai mô hình: SaaS và triển khai on-prem. SaaS, viết tắt của Software as a Service, là hình thức phần mềm vận hành trên đám mây và được nhà cung cấp quản lý tập trung. Cisco cho biết họ đã vá lỗi ở phía dịch vụ SaaS, nhưng khách hàng vẫn phải cập nhật Agent và Connector, hai thành phần cài tại môi trường của người dùng để kết nối với nền tảng đám mây. Điều này cho thấy ngay cả khi hạ tầng máy chủ đã được sửa, các thành phần đầu cuối vẫn có thể trở thành mắt xích yếu nếu không được nâng cấp.

Người dùng triển khai tại chỗ cần nâng cấp ngay các phiên bản bị ảnh hưởng

Với khách hàng on-prem, tức tự triển khai và vận hành hệ thống trong trung tâm dữ liệu hoặc hạ tầng riêng, Cisco khuyến nghị nâng cấp càng sớm càng tốt. Cụ thể, các hệ thống đang chạy phiên bản 3.10 trở xuống cần chuyển lên 3.10.9.1. Những môi trường sử dụng phiên bản 4.0 trở lên cần cập nhật lên 4.0.4.16. Đây là bước cần thiết để đóng các lỗ hổng trước khi chúng bị khai thác ngoài thực tế.

Cisco nói AI tiên tiến đã góp phần phát hiện lỗ hổng

Theo Cisco, các lỗ hổng được phát hiện sau một cuộc rà soát bảo mật nội bộ toàn diện, kết hợp giữa quy trình kiểm thử hiện có và frontier AI models. Thuật ngữ frontier AI thường dùng để chỉ các mô hình trí tuệ nhân tạo tiên tiến nhất ở thời điểm hiện tại, có khả năng xử lý và suy luận vượt trội hơn thế hệ phổ thông. Chi tiết này đặc biệt đáng chú ý khi Cisco được biết đến là một bên tham gia Project Glasswing, chương trình cho phép truy cập Mythos của Anthropic, một mô hình dò lỗi phần mềm được mô tả là quá mạnh để phát hành công khai. Dù Cisco không xác nhận trực tiếp mô hình nào đã được dùng, việc AI tham gia vào quy trình tìm lỗ hổng đang cho thấy bảo mật phần mềm bước sang một giai đoạn mới.

Chưa ghi nhận khai thác thực tế, nhưng cửa sổ an toàn có thể không kéo dài

Tin tích cực là Cisco cho biết hiện chưa phát hiện dấu hiệu các lỗ hổng này bị khai thác với mục đích xấu. Tuy nhiên, trong lĩnh vực an ninh mạng, khoảng thời gian giữa lúc công bố lỗ hổng và lúc tin tặc bắt đầu thử khai thác thường rất ngắn, đặc biệt với các lỗi đạt điểm CVSS gần mức tối đa. Với vai trò là công cụ bảo vệ mạng khỏi lateral movement, tức hành vi di chuyển ngang của kẻ tấn công giữa các máy chủ và phân đoạn mạng, việc Secure Workload xuất hiện nhiều lỗ hổng nghiêm trọng cùng lúc chắc chắn sẽ khiến các đội ngũ bảo mật phải hành động ngay thay vì chờ đợi.

Danh mục máy quét mã vạch

Máy quét mã vạch - Quét mã Qr - Quét mã vạch sản phẩm.

DÒNG MÁY CÓ DÂY

máy quét mã vạch không dây

DÒNG MÁY KHÔNG DÂY

DÒNG MÁY KIỂM KHO PDA

DÒNG MÁY FITMOUNT