BẢN TIN HÀNG NGÀY
Lỗ hổng thực thi mã từ xa XSS trong WordPress, lỗi SCTPhantom trên Linux và tấn công mạng vào NC Ports.
Các bản cập nhật bảo mật hôm nay nêu bật các lỗ hổng nghiêm trọng của WordPress và Linux, cùng với các mối đe dọa đối với cơ sở hạ tầng mạng và sự gián đoạn cổng thực tế.
5 tin tức4 phút đọc

Các sự cố về cơ sở hạ tầng trọng yếu và các lỗi phần mềm nền tảng đang chi phối bối cảnh an ninh hiện nay. Việc gián đoạn hoạt động tại các cảng ở Bắc Carolina cho thấy tác động thực tế rõ rệt của các hoạt động đe dọa đối với chuỗi cung ứng vật chất.
Cuối cùng, các giả định kiến trúc cơ bản đang bị thách thức bởi các cuộc tấn công dịch mạng mới, nhắc nhở các nhóm bảo mật rằng các khối lượng công việc không đáng tin cậy phải được cách ly nghiêm ngặt ngay cả khi nằm sau các lớp NAT dùng chung.
Lỗ hổng XSS mới trong WordPress (trước khi xác thực) có thể dẫn đến thực thi mã PHP - Cần vá lỗi ngay lập tức.
WordPress đã khắc phục lỗ hổng CVE-2026-64638, một lỗ hổng XSS phản chiếu trước xác thực nghiêm trọng xuất hiện trên màn hình đăng nhập. Các nhà nghiên cứu đã chứng minh rằng việc kết hợp lỗ hổng này với việc quản trị viên tương tác với một trang do kẻ tấn công kiểm soát cho phép thực thi mã PHP từ xa trên các cài đặt mặc định.
- Tại sao điều này quan trọng
- Tất cả các hệ thống WordPress chưa được vá lỗi đều dễ bị tấn công XSS không cần xác thực, khiến máy chủ có thể bị chiếm quyền kiểm soát từ xa nếu quản trị viên nhấp vào liên kết độc hại.
- Nên làm gì
- Hãy cập nhật ngay lập tức các cài đặt WordPress lên phiên bản mới nhất để giảm thiểu lỗ hổng bảo mật CVE-2026-64638.
Cảng vụ Bắc Carolina xác nhận cuộc tấn công mạng đã làm gián đoạn hoạt động.
Cơ quan quản lý cảng Bắc Carolina đã xác nhận một cuộc tấn công mạng ảnh hưởng đến hệ thống CNTT và làm chậm hoạt động tại Cảng Wilmington, Cảng Morehead City và Cảng nội địa Charlotte.
- Tại sao điều này quan trọng
- Việc chậm trễ trong hoạt động của cảng có thể gây ra tắc nghẽn hậu cần khu vực ngay lập tức và gián đoạn chuỗi cung ứng cho các mạng lưới vận tải biển sử dụng các cơ sở này.
Lỗ hổng SCTP của Linux đã tồn tại 18 năm có thể cho phép người dùng cục bộ giành quyền root và thoát khỏi các container.
Một lỗ hổng sử dụng bộ nhớ sau khi giải phóng cục bộ tồn tại 18 năm trong triển khai mạng SCTP của nhân Linux (CVE-2026-64564 / SCTPhantom) cho phép người dùng cục bộ giành được quyền root và thoát khỏi môi trường container.
- Tại sao điều này quan trọng
- Kẻ tấn công cục bộ hoặc các khối lượng công việc container bị xâm nhập có thể thoát khỏi môi trường biệt lập và giành quyền quản trị hệ thống máy chủ nếu giao thức SCTP có thể truy cập được.
- Nên làm gì
- Cập nhật nhân Linux lên phiên bản ổn định 7.1.6, 6.18.42, 6.12.101, 6.6.148 hoặc mới hơn.
Các cuộc tấn công NatJack mới chiếm đoạt phiên TCP và giả mạo DNS bằng cách thao túng bảng NAT.
Các nhà nghiên cứu đã tiết lộ NatJack, một loại tấn công mới thao túng trạng thái kết nối NAT để chiếm đoạt các phiên TCP và giả mạo DNS trên nhiều hệ thống khác nhau, bao gồm cả Windows NAT (CVE-2026-56181) và Linux Netfilter conntrack (CVE-2026-63913).
- Tại sao điều này quan trọng
- Kẻ tấn công có đặc quyền, khi chia sẻ cơ sở hạ tầng NAT với hệ thống mục tiêu, có thể chặn lưu lượng TCP, giả mạo phản hồi DNS hoặc làm cạn kiệt bảng NAT.
- Nên làm gì
- Áp dụng các bản vá hệ điều hành cho Windows và Linux, phân tách các khối lượng công việc mạng không đáng tin cậy và thực thi mã hóa lưu lượng truy cập đầu cuối.
Lớn lên trong hoàn cảnh khó khăn
Phân tích về bảo mật phần mềm mã nguồn mở cho thấy rủi ro ngày càng gia tăng do các công cụ phát hiện lỗ hổng bảo mật zero-day tự động, các cuộc tấn công chuỗi cung ứng quy mô công nghiệp và yêu cầu tuân thủ quy định ngày càng cao.
Điểm chính
- WordPress đã vá lỗi CVE-2026-64638, một lỗ hổng XSS nghiêm trọng trước khi xác thực trên trang đăng nhập, có thể dẫn đến thực thi mã PHP khi quản trị viên tương tác với kẻ tấn công…
- Linux đã vá lỗi CVE-2026-64564 (SCTPhantom), một lỗi sử dụng bộ nhớ sau khi giải phóng cục bộ đã tồn tại 18 năm trong mạng SCTP, cho phép thoát khỏi container và truy cập quyền root.
- Cơ quan quản lý cảng Bắc Carolina đã xác nhận một cuộc tấn công mạng làm gián đoạn hệ thống CNTT và làm chậm hoạt động tại ba cơ sở cảng lớn.
- Các kỹ thuật tấn công NatJack thao túng trạng thái kết nối NAT để chiếm đoạt các phiên TCP và giả mạo DNS, ảnh hưởng đến cả hệ điều hành Windows và Linux.