BẢN TIN HÀNG NGÀY
Kiteworks vá lỗ hổng tấn công chèn mã mức độ nghiêm trọng tối đa.
Bản tin hôm nay đề cập đến việc CISA bổ sung lỗ hổng Cisco SD-WAN đang bị khai thác tích cực vào danh sách khóa công khai (KEV), việc OpenAI phá vỡ chiến dịch phân tích mô hình và vấn đề an ninh chuỗi cung ứng phần mềm tài chính.
5 tin tức4 phút đọc

Việc khai thác chủ động cơ sở hạ tầng mạng và nhắm mục tiêu có hệ thống vào các mô hình AI đang thống trị bối cảnh mối đe dọa hiện nay. Các nhóm mạng doanh nghiệp và hoạt động bảo mật phải ưu tiên cập nhật ngay lập tức các hệ thống quản lý định tuyến quan trọng đồng thời đánh giá lại các mô hình rủi ro xung quanh tương tác AI độc quyền.
CISA đã thêm một lỗ hổng bỏ qua xác thực trong Cisco Catalyst SD-WAN Manager, được theo dõi với mã CVE-2026-76504 và điểm CVSS là 9.8, vào danh mục các lỗ hổng đã bị khai thác. Lỗ hổng này cho phép kẻ tấn công từ xa không cần xác thực giành được quyền quản trị thông qua các yêu cầu HTTP được tạo sẵn.
CISA bổ sung lỗ hổng bỏ qua xác thực Cisco Catalyst SD-WAN Manager bị khai thác vào danh sách khóa công khai (KEV).
CISA đã thêm CVE-2026-76504 (điểm CVSS 9.8), một lỗ hổng bỏ qua xác thực trong Cisco Catalyst SD-WAN Manager, vào danh mục KEV của mình sau khi phát hiện hoạt động khai thác. Lỗ hổng này bắt nguồn từ việc xử lý không đúng cách mã hóa thập lục phân URI trong các yêu cầu HTTP, cho phép kẻ tấn công từ xa giành được quyền quản trị API.
- Tại sao điều này quan trọng
- Kẻ tấn công từ xa không cần xác thực có thể giành được quyền truy cập quản trị đầy đủ vào hệ thống Cisco Catalyst SD-WAN Manager thông qua các yêu cầu API được thiết kế riêng, làm lộ toàn bộ cơ sở hạ tầng quản lý mạng và có nguy cơ bị chiếm quyền kiểm soát.
- Nên làm gì
- Hãy vá lỗi ngay lập tức các phiên bản Cisco Catalyst SD-WAN Manager để khắc phục lỗ hổng bảo mật CVE-2026-76504.
OpenAI làm gián đoạn chiến dịch trích xuất suy luận liên quan đến Moonshot AI Associates
OpenAI đã phá vỡ một chiến dịch trích xuất mô hình có phối hợp, thao túng các tương tác để trích xuất trái phép các lập luận được bảo vệ từ các mô hình AI của mình mà không làm tổn hại đến mã hóa hoặc cơ sở dữ liệu người dùng. Một cụm hoạt động cốt lõi bắt đầu từ ngày 1 tháng 7 năm 2026 có liên quan đến các cá nhân thuộc dự án Moonshot AI.
- Tại sao điều này quan trọng
- Việc suy luận về sở hữu trí tuệ và mô hình độc quyền của AI có thể trở thành mục tiêu của các chiến dịch trích xuất thông tin quy mô lớn, vượt qua các biện pháp phòng thủ cơ sở hạ tầng truyền thống thông qua các yêu cầu bị thao túng với số lượng lớn.
Kiteworks vá lỗ hổng tấn công chèn mã mức độ nghiêm trọng tối đa.
Công ty phần mềm chia sẻ tập tin an toàn Kiteworks đã phát hành các bản cập nhật bảo mật để khắc phục 126 lỗ hổng, bao gồm một lỗ hổng nghiêm trọng nhất ảnh hưởng đến giải pháp bảo mật Email Protection Gateway (EPG) của họ.
Làm thế nào các công ty dịch vụ tài chính có thể hiện đại hóa chuỗi cung ứng phần mềm của họ?
Mỗi lãnh đạo an ninh tại ngân hàng, công ty bảo hiểm hoặc công ty quản lý tài sản đều từng có cuộc trò chuyện tương tự: Bộ phận an ninh muốn loại bỏ một loại lỗ hổng bảo mật nào đó.
- Tại sao điều này quan trọng
- Các tổ chức tài chính phải đối mặt với rủi ro bảo mật cao hơn khi tích lũy các lỗ hổng bảo mật cũ, vì các chiến lược quản lý rủi ro truyền thống ưu tiên thời gian hoạt động liên tục hơn là cập nhật các phần mềm phụ thuộc ngày càng dễ bị tổn thương.
- Nên làm gì
- Xem xét và cập nhật các chính sách quản lý bản vá để loại bỏ các ngoại lệ về lỗ hổng bảo mật dài hạn trong các nền tảng tài chính cốt lõi.
Microsoft mặc định bật tính năng sao lưu cài đặt Windows cho các tổ chức.
Microsoft thông báo rằng tính năng sao lưu và khôi phục cài đặt Windows hiện đã được bật theo mặc định trên tất cả các hệ thống doanh nghiệp tham gia Microsoft Entra hoặc Microsoft Entra kết hợp đã được nâng cấp lên Windows 11 26H2.
Điểm chính
- Vá lỗi Cisco Catalyst SD-WAN Manager để giảm thiểu CVE-2026-76504, một lỗ hổng bỏ qua xác thực với điểm CVSS 9.8 đang bị khai thác tích cực.
- CISA đã thêm Cisco Catalyst SD-WAN Manager CVE-2026-76504 vào danh mục các lỗ hổng đã bị khai thác của mình.
- OpenAI đã can thiệp vào một chiến dịch phân tích dữ liệu bao gồm 16.000 yêu cầu từ hơn 4.000 người dùng, được thiết kế để trích xuất khả năng suy luận của trí tuệ nhân tạo.