BẢN TIN HÀNG NGÀY
Lỗ hổng OVSwrap trên Linux, lỗ hổng bảo mật nghiêm trọng của Gitea và mã thông báo API n8n bị rò rỉ.
Buổi họp báo hôm nay đề cập đến việc leo thang đặc quyền cục bộ trong nhân Linux, đọc tập tin không được xác thực trong Gitea, mã thông báo API n8n bị lộ, lừa đảo mã thiết bị Kali365 và các tiện ích mở rộng Open VSX độc hại.
5 tin tức4 phút đọc

Các mối đe dọa an ninh hiện nay bao gồm các lỗ hổng cơ sở hạ tầng, lộ thông tin đăng nhập và rủi ro chuỗi cung ứng. Các quản trị viên hệ thống và nhóm DevOps phải đối mặt với yêu cầu vá lỗi ngay lập tức đối với các nền tảng cốt lõi như Gitea và nhân Linux để ngăn chặn truy cập tập tin trái phép và leo thang quyền root cục bộ.
Lỗ hổng nghiêm trọng của Gitea cho phép kẻ tấn công không cần xác thực đọc các tập tin máy chủ thông qua đánh dấu Org-Mode.
Kẻ tấn công không được xác thực có thể đọc bất kỳ tệp nào mà tài khoản dịch vụ có thể truy cập trên Gitea, nền tảng Git tự lưu trữ, trong các phiên bản từ 1.22.1 đến 1.27.0.
- Tại sao điều này quan trọng
- Kẻ tấn công không được xác thực có thể trích xuất các tập tin nhạy cảm hoặc thông tin bí mật về cấu hình máy chủ từ các phiên bản Gitea tự lưu trữ, từ đó có khả năng dẫn đến việc chiếm quyền kiểm soát toàn bộ hệ thống.
- Nên làm gì
- Hãy nâng cấp ngay lập tức các phiên bản Gitea tự lưu trữ lên phiên bản 1.27.1.
Lỗ hổng mới trong nhân Linux của OVSwrap cho phép người dùng cục bộ giành quyền root thông qua Open vSwitch.
Lỗ hổng lỗi bộ nhớ cục bộ trong đường dẫn dữ liệu Open vSwitch của nhân Linux (OVSwrap, CVE-2026-64531, CVSS 7.8) cho phép người dùng không có đặc quyền leo thang đặc quyền lên quyền root. Một công cụ khai thác công khai đã được cung cấp, chứa các offset được biên dịch sẵn cho khoảng 800 bản dựng nhân trên các bản phân phối tiêu chuẩn.
- Nên làm gì
- Vá các gói nhân Linux chứa bản vá lỗi cho lỗ hổng bảo mật CVE-2026-64531 trên các hệ thống bị ảnh hưởng.
Kali365 sử dụng công nghệ xác thực Microsoft để tấn công các công ty Hoa Kỳ: Rủi ro doanh nghiệp mới
Bộ công cụ tấn công lừa đảo Kali365 nhắm mục tiêu vào các tổ chức tại Hoa Kỳ bằng cách lợi dụng quy trình xác thực mã thiết bị hợp pháp của Microsoft. Nạn nhân chấp thuận các mã thiết bị do kẻ tấn công kiểm soát trên cổng đăng nhập chính thức của Microsoft, cấp cho kẻ tấn công quyền truy cập vĩnh viễn vào email, tài nguyên đám mây và tài liệu nội bộ.
- Tại sao điều này quan trọng
- Bằng cách lợi dụng các quy trình xác thực thiết bị hợp pháp của Microsoft, kẻ tấn công vượt qua các biện pháp phòng vệ bằng xác thực đa yếu tố (MFA) tiêu chuẩn để duy trì quyền truy cập liên tục vào đám mây và email.
Thông tin đăng nhập bị rò rỉ từ API của n8n đã khiến các phiên bản đang hoạt động dễ bị đánh cắp.
Các nhà nghiên cứu của GitGuardian đã phát hiện 321 trường hợp n8n chấp nhận mã thông báo API bị lộ trong các cam kết công khai trên GitHub và chứng minh bốn cách mà kẻ tấn công có thể sử dụng chúng để truy cập dữ liệu nhạy cảm và thông tin đăng nhập mà không cần khai thác lỗ hổng phần mềm.
- Tại sao điều này quan trọng
- Các khóa API n8n bị lộ cho phép truy cập vào dữ liệu doanh nghiệp tích hợp, tài sản đám mây và thông tin xác thực API của bên thứ ba được lưu trữ trong các quy trình làm việc tự động.
Open VSX loại bỏ 77 tiện ích mở rộng Evil Twin độc hại đánh cắp dữ liệu của nhà phát triển.
Open VSX đã gỡ bỏ 77 tiện ích mở rộng "bản sao độc hại" được tải lên từ ngày 26 tháng 7 đến ngày 1 tháng 8 năm 2026. Các tiện ích mở rộng này giả mạo các công cụ phát triển hợp pháp để đánh cắp thông tin chi tiết về hệ thống và môi trường phát triển cục bộ.
Điểm chính
- Cập nhật các phiên bản Gitea tự lưu trữ lên phiên bản 1.27.1 để khắc phục lỗ hổng bảo mật CVE-2026-59774 và ngăn chặn việc đọc tệp không được xác thực.