91 Lỗ Hổng Bảo Mật Được Vá Trong Spring Application Framework

24 tháng 8, 2026·3 phút đọc

Broadcom vừa phát hành bản vá cho 91 lỗ hổng bảo mật trong Spring Application Framework, bao gồm một lỗ hổng nghiêm trọng và hàng chục lỗ hổng mức cao. Các lỗ hổng này ảnh hưởng đến hơn 200.000 thành phần phần mềm, cho thấy sự gia tăng đột biến so với các năm trước, chủ yếu do quá trình phát triển có sự hỗ trợ của AI.

91 Lỗ Hổng Bảo Mật Được Vá Trong Spring Application Framework

91 Lỗ Hổng Bảo Mật Được Vá Trong Spring Application Framework

Broadcom vừa phát hành bản cập nhật vá 91 lỗ hổng bảo mật cho Spring Application Framework, một trong những framework phát triển ứng dụng Java phổ biến nhất thế giới. Đây là một trong những đợt vá lỗi lớn nhất lịch sử của dự án, với con số lỗ hổng được vá trong năm nay đã vượt xa so với các năm trước.

Sự gia tăng đột biến này được cho là do Broadcom ứng dụng trí tuệ nhân tạo (AI) vào quá trình phát triển và rà soát mã nguồn, giúp phát hiện lỗ hổng nhanh và hiệu quả hơn.

Chi Tiết Các Lỗ Hổng Nghiêm Trọng

Trong số 91 lỗ hổng được vá, chỉ có một lỗ hổng được đánh giá ở mức độ nghiêm trọng (critical) là CVE-2026-59270. Lỗ hổng này ảnh hưởng đến máy chủ LDAP UnboundID nhúng trong Spring Security, cho phép kẻ tấn công xác thực và sửa đổi các mục trong thư mục bộ nhớ.

Hơn một chục lỗ hổng khác được phân loại ở mức độ cao (high severity), có thể bị khai thác để thực hiện các cuộc tấn công XSS, tiết lộ thông tin, thực thi mã từ xa (RCE), tấn công DoS, vượt qua các biện pháp bảo mật và truy cập trái phép.

Minh họa về rủi ro bảo mật từ bên thứ ba trong mã nguồnMinh họa về rủi ro bảo mật từ bên thứ ba trong mã nguồn

Các lỗ hổng còn lại có mức độ trung bình và thấp.

Ảnh Hưởng Rộng Lớn Đến Hệ Sinh Thái Phần Mềm

Công ty an ninh mạng Sonatype đã phân tích các bản vá và ước tính chúng ảnh hưởng đến hơn 200.000 thành phần phần mềm. Các lỗ hổng này tác động đến nhiều dự án quan trọng trong hệ sinh thái Spring như:

  • Spring Security – nền tảng bảo mật cho các ứng dụng Java
  • Spring AI – dự án hỗ trợ phát triển ứng dụng trí tuệ nhân tạo
  • Cloud Config – quản lý cấu hình tập trung cho hệ thống phân tán
  • Data REST – xây dựng API REST cho ứng dụng dữ liệu
  • Integration, Reactor Core, Reactor Netty, AMQP, và Batch – các thành phần quan trọng khác

Sonatype đặc biệt nhấn mạnh hai lỗ hổng đáng chú ý:

CVE-2026-59285 được mô tả là lỗ hổng thực thi mã từ xa nghiêm trọng trong Spring for GraphQL, và CVE-2026-59318 là lỗ hổng mức trung bình trong chức năng tool-calling của Spring AI có thể cho phép leo thang đặc quyền thông qua prompt injection.

Nguyên Nhân Gia Tăng Đột Biến

Con số lỗ hổng được vá trong năm nay lên đến hơn 200, so với chỉ 16 lỗ hổng vào năm 2025 và 22 lỗ hổng vào năm 2024. Sự gia tăng chóng mặt này được lý giải là do Broadcom sử dụng AI trong quy trình phát triển và kiểm tra bảo mật, giúp phát hiện các lỗ hổng tiềm ẩn mà trước đây có thể bị bỏ sót.

Khuyến Nghị Cho Cộng Đồng Phát Triển

Các lỗ hổng trong Spring đã được chứng minh là hữu ích đối với tội phạm mạng, và chúng từng bị khai thác ngoài tự nhiên, điển hình là lỗ hổng khét tiếng Spring4Shell. Cơ sở dữ liệu KEV của CISA hiện vẫn liệt kê một số lỗ hổng liên quan đến Spring.

Các nhà phát triển và tổ chức sử dụng Spring Application Framework, đặc biệt là tại Việt Nam nơi framework này rất phổ biến trong các doanh nghiệp phần mềm, cần nhanh chóng cập nhật các bản vá mới nhất để đảm bảo an toàn cho hệ thống.

Chân dung Eduard Kovacs, tác giả bài viếtChân dung Eduard Kovacs, tác giả bài viết

Đặc biệt, các dự án mã nguồn mở được khuyến nghị nên rà soát kỹ lưỡng các bản vá Spring mới nhất và áp dụng ngay, đồng thời theo dõi các hướng dẫn bảo mật từ Broadcom và các tổ chức an ninh mạng uy tín khác để cập nhật kịp thời các mối đe dọa mới phát sinh.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗