Cảnh báo khẩn: Lỗ hổng Zero-Day trong GeoServer đang bị tin tặc khai thác tích cực

Phần mềm14 tháng 8, 2026·5 phút đọc

Các tác nhân đe dọa đã bắt đầu khai thác lỗ hổng zero-day chưa được vá trong GeoServer chỉ vài giờ sau khi lỗ hổng này được công khai. Lỗ hổng được mô tả là một lỗi SQL injection có thể dẫn đến thực thi mã từ xa (RCE), ảnh hưởng đến các tổ chức sử dụng nền tảng mã nguồn mở phổ biến này trong chính phủ, nông nghiệp và viễn thông.

Cảnh báo khẩn: Lỗ hổng Zero-Day trong GeoServer đang bị tin tặc khai thác tích cực

Cảnh báo khẩn: Lỗ hổng Zero-Day trong GeoServer đang bị tin tặc khai thác tích cực

Các nhà nghiên cứu bảo mật đã ghi nhận hàng trăm cuộc tấn công nhằm vào lỗ hổng zero-day chưa được vá trong GeoServer, một nền tảng mã nguồn mở phổ biến dùng để chia sẻ và xử lý dữ liệu không gian địa lý. Lỗ hổng SQL injection này có thể cho phép kẻ tấn công thực thi mã từ xa trên hệ thống mục tiêu.

Theo công ty quản lý bề mặt tấn công WatchTowr, các tác nhân đe dọa đã bắt đầu khai thác lỗ hổng chỉ vài giờ sau khi thông tin về nó được công khai. Điều này một lần nữa cho thấy tốc độ phản ứng nhanh chóng của tin tặc khi một lỗ hổng bảo mật bị phơi bày, đồng thời đặt ra thách thức lớn cho các tổ chức đang sử dụng GeoServer.

Chi tiết về lỗ hổng bảo mật

Lỗ hổng này được nhà nghiên cứu bảo mật có tên q1uf3ng công bố trên nền tảng X (trước đây là Twitter) vào thứ Tư vừa qua. Theo mô tả, lỗ hổng ảnh hưởng đến hàm jsonArrayContains trong GeoServer, một biểu thức lọc dùng để truy vấn các trường mảng JSON nhằm kiểm tra xem chúng có chứa các giá trị cụ thể hay không. Hàm này có thể được sử dụng với các kho dữ liệu PostGIS và Oracle JDBC.

Lỗi SQL injection được cho là do các tham số do người dùng cung cấp không được làm sạch đúng cách trước khi được mã hóa thành các truy vấn cơ sở dữ liệu. Trong một số cấu hình nhất định, điều này có thể dẫn đến thực thi mã từ xa (RCE), cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống.

"Trong vòng vài giờ sau khi công khai, chúng tôi đã bắt đầu quan sát thấy các nỗ lực khai thác và kể từ đó đã ghi nhận hàng trăm nỗ lực xuất phát từ một số ít địa chỉ IP nguồn. Đây là một ví dụ điển hình khác về việc kẻ tấn công di chuyển nhanh như thế nào khi một lỗ hổng xuất hiện trong phạm vi công cộng," Jake Knott từ WatchTok cho biết.

Lỗ hổng bảo mật trong phần mềmLỗ hổng bảo mật trong phần mềm

Tình trạng khai thác hiện tại và rủi ro tiềm ẩn

Hiện tại, các tác nhân đe dọa đang nhắm vào lỗ hổng này để thăm dò các hệ thống dễ bị tổn thương, nhưng chưa ghi nhận hoạt động tiếp theo nào sau khi xâm nhập. Tuy nhiên, theo cảnh báo từ WatchTowr, tình hình có thể thay đổi nhanh chóng.

GeoServer có tiền sử bị nhắm đến và khai thác trên quy mô lớn, với nhiều lỗ hổng từng được liệt kê trong danh mục Các lỗ hổng đã biết bị khai thác (KEV) của CISA. Điều này cho thấy các nhóm tin tặc có tổ chức rất quan tâm đến nền tảng này.

"Hiện chưa có bản vá nào và việc khai thác đã đang diễn ra. Các tổ chức đang chạy GeoServer nên xem xét lỗ hổng này một cách nghiêm túc và nếu có thể, hãy xác định các phiên bản bị lộ, hạn chế truy cập công khai và theo dõi để nhận bản vá từ nhà cung cấp," Knott nhấn mạnh.

Khuyến nghị cho các tổ chức và doanh nghiệp Việt Nam

GeoServer là một nền tảng mã nguồn mở phổ biến được sử dụng rộng rãi trong các lĩnh vực như chính phủ, nông nghiệp, viễn thông, giao thông vận tải và nhiều ngành công nghiệp khác. Tại Việt Nam, nền tảng này cũng được nhiều cơ quan, doanh nghiệp sử dụng trong các dự án bản đồ số, quản lý đất đai, hạ tầng và dịch vụ công trực tuyến.

Trước tình hình này, các quản trị viên hệ thống tại Việt Nam nên thực hiện ngay các biện pháp sau:

  • Xác định ngay các hệ thống đang chạy GeoServer trong mạng nội bộ và kiểm tra cấu hình hiện tại.
  • Hạn chế quyền truy cập công khai vào các phiên bản GeoServer, đặc biệt là qua internet. Nếu không cần thiết, hãy chặn hoàn toàn truy cập từ bên ngoài.
  • Theo dõi chặt chẽ các thông báo cập nhật từ dự án GeoServer và áp dụng bản vá ngay khi được phát hành.
  • Kích hoạt ghi nhật ký (logging) và giám sát các hoạt động bất thường liên quan đến các truy vấn JSON hoặc kết nối cơ sở dữ liệu.
  • Tạm thời vô hiệu hóa các chức năng không cần thiết có liên quan đến hàm jsonArrayContains nếu có thể.

Cảnh báo bảo mậtCảnh báo bảo mật

Kết luận

Các lỗ hổng zero-day luôn là mối đe dọa nghiêm trọng, đặc biệt khi bị khai thác ngay sau khi công khai. Việc bị khai thác tích cực mà chưa có bản vá chính thức khiến GeoServer trở thành mục tiêu nguy hiểm trong thời điểm hiện tại. Các tổ chức không nên chủ quan và cần ưu tiên triển khai các biện pháp phòng thủ tạm thời để giảm thiểu rủi ro trước khi có bản vá chính thức từ nhà phát triển.

Tình hình an ninh mạng toàn cầu đang ngày càng phức tạp và tốc độ khai thác của tin tặc ngày càng nhanh. Việc luôn cập nhật thông tin, chủ động rà soát và vá lỗ hổng là yêu cầu sống còn cho mọi tổ chức trong kỷ nguyên số hiện nay.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗