BẢN TIN HÀNG NGÀY
Lỗ hổng bảo mật Zero-Day của Metabase bị khai thác, N-able phát hành bản vá lỗi khẩn cấp 2, Kemp LoadMaster tấn công KEV.
Buổi họp báo hôm nay đề cập đến các lỗ hổng bảo mật chưa được vá (zero-day exploitation) đang hoạt động trong Metabase, các bản vá lỗi quan trọng cho N-able N-central, các bổ sung CISA KEV cho Progress Kemp, và nghiên cứu về các lỗ hổng CSS trong Atlassian Rovo và webmail.
5 tin tức4 phút đọc

Hiện nay, cơ sở hạ tầng phần mềm doanh nghiệp đang phải đối mặt với hoạt động tấn công có chủ đích mạnh mẽ, với nhiều báo cáo về việc khai thác tích cực trên nhiều công cụ quản trị và nền tảng quản lý. Các kẻ tấn công không được xác thực đang tích cực khai thác lỗ hổng bảo mật zero-day mức độ nghiêm trọng cao nhất trong các phiên bản Metabase tự lưu trữ để giành quyền quản trị đầy đủ và trích xuất thông tin đăng nhập cơ sở dữ liệu được lưu trữ.
Lỗ hổng bảo mật Zero-Day của Metabase bị khai thác trong thực tế, cho phép truy cập quản trị viên mà không cần xác thực.
Metabase cảnh báo rằng một lỗ hổng bảo mật chưa được xác thực (zero-day vulnerability) liên quan đến tấn công SQL injection không cần xác thực, ảnh hưởng đến các phiên bản x.58.0 trở lên, đã bị khai thác trên thực tế. Lỗ hổng này cho phép kẻ tấn công từ xa giành quyền truy cập quản trị, sửa đổi cấu hình và đánh cắp thông tin đăng nhập cơ sở dữ liệu được lưu trữ.
- Tại sao điều này quan trọng
- Các phiên bản Metabase tự lưu trữ dễ bị xâm nhập hoàn toàn, cho phép người dùng trái phép xuất dữ liệu kinh doanh nhạy cảm và xâm phạm các cơ sở dữ liệu được kết nối bên dưới.
- Nên làm gì
- Hãy áp dụng ngay các bản vá bảo mật Metabase mới nhất cho tất cả các triển khai tự lưu trữ.
Lỗ hổng bảo mật Progress Kemp LoadMaster bị phát hiện trong CISA KEV sau 792 lần báo cáo về các nỗ lực khai thác.
CISA đã thêm CVE-2026-8037 vào danh mục các lỗ hổng đã bị khai thác (Known Exploited Vulnerabilities) sau các nỗ lực khai thác tích cực. Lỗ hổng chèn lệnh nghiêm trọng trong Progress Kemp LoadMaster cho phép kẻ tấn công từ xa không cần xác thực thực thi các lệnh tùy ý thông qua các điểm cuối đầu vào không được kiểm tra an toàn.
- Nên làm gì
- Hãy cập nhật ngay lập tức các thiết bị Progress Kemp LoadMaster lên phiên bản firmware mới nhất đã được vá lỗi.
Atlassian Rovo có thể bị lừa gửi dữ liệu Jira và Confluence cho kẻ tấn công.
Các chỉ thị do kẻ tấn công điều khiển có thể khiến trợ lý Rovo của Atlassian thu thập dữ liệu Jira hoặc Confluence mà người dùng đã đăng nhập có thể truy cập, sau đó gửi dữ liệu đó đến một máy chủ bên ngoài.
- Tại sao điều này quan trọng
- Các tổ chức sử dụng Atlassian Rovo có nguy cơ bị rò rỉ dữ liệu nội bộ nhạy cảm từ Jira và Confluence nếu người dùng mở các liên kết độc hại hoặc các tệp được xử lý bởi trợ lý AI.
Các cuộc tấn công CSS mới có thể phá vỡ hệ thống phòng thủ của webmail để đánh cắp mật khẩu và mã thông báo.
Nghiên cứu của PortSwigger chỉ ra các kỹ thuật tấn công dựa trên CSS trên các dịch vụ webmail bao gồm Outlook, Gmail, Fastmail và Yahoo Mail. Mã CSS độc hại trong email có thể vượt qua ranh giới tin nhắn để đánh cắp mật khẩu, chiếm quyền điều khiển giao diện người dùng và đánh cắp mã thông báo truy cập của bên thứ ba.
- Tại sao điều này quan trọng
- Người dùng webmail đối mặt với nguy cơ đánh cắp thông tin đăng nhập, chiếm đoạt tài khoản và rò rỉ mã token khi xem các email HTML không đáng tin cậy trên các giao diện webmail dễ bị tổn thương.
N-able phát hành bản vá lỗi N-central Hotfix 2 khi kẻ tấn công xâm nhập vào các hệ thống được quản lý và duy trì hoạt động.
N-able đã phát hành bản vá lỗi Hotfix 2 cho N-central để chống lại việc khai thác tích cực lỗ hổng CVE-2026-18577, một bản vá chưa hoàn chỉnh cho CVE-2026-18556. Kẻ tấn công đã khai thác lỗ hổng này để giành quyền truy cập trái phép và duy trì sự hiện diện trên các hệ thống được quản lý.
Điểm chính
- Hãy vá lỗi ngay lập tức các phiên bản Metabase tự lưu trữ để bảo vệ chống lại các cuộc tấn công SQL injection không cần xác thực và việc chiếm quyền quản trị hoàn toàn.
- Hãy áp dụng bản vá lỗi N-able N-central Hotfix 2 để giảm thiểu tình trạng khai thác liên tục lỗ hổng CVE-2026-18577, ngay cả khi bản vá lỗi 1 đã được cài đặt trước đó.