CISA cảnh báo khẩn: 3 lỗ hổng nhân Linux đang bị khai thác thực tế

Phần mềm21 tháng 9, 2026·4 phút đọc

Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA) vừa bổ sung 3 lỗ hổng nghiêm trọng trong nhân Linux vào danh mục lỗ hổng đang bị khai thác, yêu cầu các cơ quan liên bang vá khẩn trong 3 ngày. Các lỗi này có thể gây tê liệt hệ thống, rò rỉ hoặc sửa đổi bộ nhớ trái phép.

CISA cảnh báo khẩn: 3 lỗ hổng nhân Linux đang bị khai thác thực tế

Cơ quan An ninh mạng và Hạ tầng Mỹ (CISA) vừa mở rộng danh mục Lỗ hổng Đang bị Khai thác (KEV) với ba lỗ hổng nghiêm trọng trong nhân Linux, đồng thời yêu cầu các cơ quan liên bang khẩn trương vá lỗi. Đây là động thái đáng lo ngại bởi nhân Linux là nền tảng vận hành của phần lớn máy chủ, hệ thống đám mây và thiết bị IoT trên toàn thế giới.

Minh họa bảo mật nhân LinuxMinh họa bảo mật nhân Linux

Theo CISA, cả ba lỗ hổng đều đang bị khai thác trong thực tế và phải được vá trong vòng ba ngày. Cơ quan này chưa công bố chi tiết về cách thức khai thác, nhưng mức độ nghiêm trọng và yêu cầu xử lý gấp cho thấy rủi ro là rất lớn đối với các tổ chức sử dụng hạ tầng Linux.

CVE-2025-39682: Lỗ hổng nghiêm trọng trong đường nhận TLS

Lỗ hổng đầu tiên được đánh giá ở mức 9.8 theo thang điểm CVSS – mức cao nhất trong ba lỗi. Vấn đề nằm ở cách nhân Linux xử lý các bản ghi có độ dài bằng không trên rx_list trong đường nhận TLS.

Cụ thể, logic của recvmsg() vốn được thiết kế để xử lý riêng biệt các bản ghi DATAnon-DATA. Khi một bản ghi độ dài bằng không được lấy ra từ rx_list, vòng lặp xử lý có thể bị phá vỡ bất thường. Trong trường hợp giải mã zero-copy, nhân giải mã bản mã trực tiếp vào bộ đệm không gian người dùng.

Vì zero-copy chỉ được phép với bản ghi DATA, hàm dễ bị tổn thương giả định rằng không thể xảy ra thay đổi loại bản ghi sau zero-copy — nhưng giả định này có thể bị phá vỡ bằng một bản ghi độ dài bằng không xuất phát từ rx_list.

Kẻ tấn công có quyền truy cập cục bộ có thể lợi dụng việc kiểm tra điều kiện bất thường không đúng cách này để gây ra tấn công từ chối dịch vụ (DoS) hoặc kích hoạt rò rỉ bộ nhớ, làm lộ dữ liệu nhạy cảm.

CVE-2025-39964: Điều kiện tranh chấp gây hỏng kết quả mã hóa

Lỗ hổng thứ hai, với điểm CVSS 7.8, là một điều kiện tranh chấp (race condition). Khi thực hiện hai thao tác ghi đồng thời lên cùng một socket AF_ALG, dữ liệu có thể bị xen kẽ theo cách không thể dự đoán được.

Kẻ tấn công có thể khai thác khiếm khuyết này để tạo ra sự mâu thuẫn trong trạng thái nội bộ của socket, dẫn đến sập hệ thống hoặc làm hỏng kết quả của các phép toán mã hóa. Hậu quả là hệ thống có thể rơi vào tình trạng từ chối dịch vụ, ảnh hưởng trực tiếp đến các ứng dụng dựa trên thư viện mã hóa của nhân.

CVE-2026-53266: Ghi ngoài biên trong bridge Netfilter ebtables

Lỗ hổng thứ ba, điểm CVSS 8.8, là một lỗi ghi ngoài biên (out-of-bounds write) nằm trong thành phần bridge Netfilter ebtables – cụ thể ở đích SNAT (Source Network Address Translation).

Trong một số điều kiện nhất định, địa chỉ phần cứng của bên gửi ARP (Address Resolution Protocol) bị ghi trực tiếp vào một phân đoạn socket-buffer phi tuyến tính, gây hỏng bộ nhớ. Kẻ tấn công chỉ cần gửi một gói tin được chế tạo đặc biệt chứa tải trọng ARP là có thể kích hoạt thao tác ghi không an toàn này, dẫn đến việc sửa đổi bộ nhớ trái phép ngoài vùng đệm gói tin dự kiến.

Cảnh báo lỗ hổng bảo mậtCảnh báo lỗ hổng bảo mật

Ý nghĩa với người dùng và doanh nghiệp Việt Nam

Tại Việt Nam, nhân Linux hiện diện rộng khắp từ máy chủ của các nhà cung cấp dịch vụ đám mây nội địa, hệ thống ngân hàng, cho đến hạ tầng của các doanh nghiệp và thiết bị IoT. Ba lỗ hổng này đặc biệt nguy hiểm vì chúng nằm sâu trong nhân hệ điều hành – lớp nền tảng mà hầu hết các biện pháp bảo vệ ở tầng ứng dụng không thể phát hiện.

Các quản trị viên hệ thống cần lưu ý một số điểm sau:

  • CVE-2025-39682 chỉ cần kẻ tấn công có quyền truy cập cục bộ, nghĩa là chỉ cần một tài khoản bị xâm phạm trên máy chủ là đủ để khai thác.
  • CVE-2025-39964 liên quan đến socket mã hóa AF_ALG, thường được dùng trong các ứng dụng yêu cầu bảo mật cao.
  • CVE-2026-53266 liên quan đến bridge networking, đặc biệt nguy hiểm với hạ tầng ảo hóa, container và Kubernetes trong môi trường đám mây.

Khuyến nghị quan trọng nhất là cập nhật nhân Linux lên phiên bản mới nhất từ nhà phân phối (Ubuntu, Debian, RHEL, CentOS...) càng sớm càng tốt, đồng thời theo dõi các bản tin bảo mật chính thức để nắm thông tin vá lỗi cụ thể.

Việc CISA đưa cả ba lỗ hổng vào danh mục KEV với thời hạn vá chỉ ba ngày là tín hiệu cho thấy mối đe dọa đang ở mức cao. Các tổ chức tại Việt Nam nên xem đây là ưu tiên cấp thiết, đặc biệt với hệ thống hạ tầng quan trọng và môi trường đám mây đa người dùng.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗