BẢN TIN HÀNG NGÀY
Tin tặc lợi dụng lỗ hổng bảo mật mới của Microsoft SharePoint trong các cuộc tấn công
Bản tin hôm nay đề cập đến các cuộc tấn công SharePoint đang diễn ra, các bản vá lỗi quan trọng của Adobe, các lỗ hổng API suy luận AI, các bản cập nhật bảo mật Signal và các lỗ hổng bảo mật nội bộ của doanh nghiệp.
5 tin tức3 phút đọc

Các tác nhân đe dọa đang tích cực sử dụng mã chứng minh khái niệm để nhắm mục tiêu vào các cài đặt Microsoft SharePoint sau khi các nghiên cứu được công bố. Các nhóm bảo mật có SharePoint hoặc các triển khai Adobe cấp doanh nghiệp bị ảnh hưởng cần ưu tiên vá lỗi ngay lập tức, vì Adobe đã khắc phục nhiều lỗ hổng CVSS 10.0 nghiêm trọng trên ColdFusion và Campaign Classic.
Tin tặc lợi dụng lỗ hổng bảo mật mới của Microsoft SharePoint trong các cuộc tấn công
Ngay sau khi công ty an ninh mạng Rapid7 công bố lỗ hổng này, các hacker đã bắt đầu tích cực khai thác một bản thử nghiệm khai thác lỗ hổng nghiêm trọng trong Microsoft SharePoint.
- Tại sao điều này quan trọng
- Các tổ chức đang vận hành các phiên bản SharePoint dễ bị tấn công phải đối mặt với nguy cơ truy cập trái phép và xâm phạm máy chủ ngay lập tức từ các chiến dịch tấn công đang diễn ra.
Adobe vá ba lỗi CVSS 10.0 của ColdFusion và Campaign Classic
Adobe đã phát hành các bản cập nhật bảo mật để khắc phục nhiều lỗ hổng nghiêm trọng trên ColdFusion, Commerce và Campaign Classic, bao gồm lỗ hổng tấn công chèn lệnh hệ điều hành CVE-2026-48362 và lỗ hổng tấn công chèn eval CVE-2026-48273.
- Nên làm gì
- Bản cập nhật này ảnh hưởng đến các cài đặt Adobe ColdFusion, nâng cấp lên phiên bản 2025.0.12 hoặc 2023.0.23 và vá lỗi cho các phiên bản Commerce.
Lỗ hổng API của OpenAI, Anthropic và Google cho phép các mô hình AI yếu hơn giải mã suy luận của các mô hình mạnh hơn.
Một lỗ hổng trong các API suy luận từ OpenAI, Anthropic và Google đã cho phép các nhà nghiên cứu trích xuất các khối suy luận nội bộ ẩn, khóa API và mật khẩu bằng cách phát lại các đối tượng được mã hóa vào các phiên hoặc các mô hình AI yếu hơn.
Hệ thống phòng thủ doanh nghiệp được khôi phục ở rìa nhưng sụp đổ từ bên trong.
Báo cáo Blue Report 2026 của Picus Labs cho thấy, mặc dù khả năng phòng thủ biên giới doanh nghiệp đã được cải thiện lên 69%, nhưng hệ thống phòng thủ nội bộ vẫn dễ bị tổn thương trước các hoạt động tấn công chưa bị phát hiện như do thám và đánh cắp thông tin đăng nhập.
- Tại sao điều này quan trọng
- Các tổ chức chỉ dựa vào bảo mật vòng ngoài có nguy cơ bị xâm nhập nội bộ nhanh chóng một khi kẻ tấn công vượt qua ranh giới bên ngoài mà không kích hoạt cảnh báo.
Signal bổ sung tính năng bảo mật mới để ngăn chặn các cuộc tấn công trung gian (man-in-the-middle attacks).
Signal đã giới thiệu tính năng Xác minh Khóa Tự động (AKV) để cung cấp cho người dùng một cơ chế tự động nhằm xác nhận tính toàn vẹn của mã hóa đầu cuối và giảm thiểu các cuộc tấn công trung gian (man-in-the-middle attacks).
- Tại sao điều này quan trọng
- Người dùng Signal mong muốn sự riêng tư tối đa giờ đây có thể đảm bảo các kênh liên lạc không bị chặn mà không cần kiểm tra số an toàn thủ công.
- Nên làm gì
- Cập nhật ứng dụng Signal để truy cập tính năng bảo mật xác minh khóa tự động.
Điểm chính
- Lỗ hổng trong API AI đã cho phép trích xuất dấu vết suy luận nội bộ và các bí mật, bao gồm 62 khóa API và 33 mật khẩu.