CISA: Hầu hết lỗ hổng bị khai thác là những sai lầm 'không thể tha thứ' từ hai thập kỷ trước
CISA công bố báo cáo mới cho thấy phần lớn lỗ hổng bị khai thác thực tế trong giai đoạn 2024-2025 thuộc về các lớp lỗi đã được xác định từ năm 2007, cái gọi là 'lỗ hổng không thể tha thứ'. Cơ quan này chỉ trích văn hóa tổ chức và việc áp dụng Secure by Design còn nhiều khoảng trống trong ngành công nghệ.

CISA: Hầu hết lỗ hổng bị khai thác là những sai lầm 'không thể tha thứ' từ hai thập kỷ trước
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) vừa công bố báo cáo rà soát mới nhất, chỉ ra rằng phần lớn các lỗ hổng bị tin tặc khai thác thực tế trong năm 2024-2025 thuộc về các lớp lỗi đã được MITRE cảnh báo từ tận năm 2007 — thứ mà giới bảo mật gọi là "những lỗ hổng không thể tha thứ".
Theo CISA, vấn đề không nằm ở độ phức tạp kỹ thuật mà đến từ văn hóa tổ chức, quy trình phát triển phần mềm và những khoảng trống hệ thống trong việc áp dụng triết lý Secure by Design (SBD) — thiết kế an toàn ngay từ đầu.
Các lỗ hổng "cổ điển" vẫn thống trị danh sách KEV
Báo cáo của CISA đã phân tích dữ liệu từ hai năm 2024 và 2025, đối chiếu giữa danh sách CVE (Common Vulnerabilities and Exposures) và danh mục KEV (Known Exploited Vulnerabilities). Kết quả cho thấy các lớp lỗi phổ biến nhất vẫn là:
- Cross-site scripting (XSS) – CWE-79
- OS command injection – CWE-78
- SQL injection – CWE-89
- Improper input validation – CWE-20 (loại lỗi xuất hiện nhiều nhất trong cả KEV lẫn CVE)
Đáng chú ý, CISA cho biết trong năm 2024, 7/10 CWE phổ biến nhất trong danh sách CVE thuộc nhóm "stubborn weaknesses" (điểm yếu cố hữu) mà MITRE từng chỉ ra. Tương tự, 7/10 CWE phổ biến nhất trong KEV — chiếm 41,5% tổng số lỗ hổng bị khai thác — cũng nằm trong nhóm này.
"Các tác nhân đe dọa tiếp tục thành công một phần vì những điểm yếu phần mềm đơn giản, có thể ngăn chặn được vẫn chưa được xử lý. Giải quyết các vấn đề cơ bản sẽ loại bỏ một phần đáng kể các vụ tấn công phổ biến nhất hiện nay." — CISA
Hai báo cáo MITRE gây ám ảnh suốt gần 20 năm
Đây không phải lần đầu những con số này xuất hiện. Năm 2007, MITRE công bố nghiên cứu về "unforgivable vulnerabilities" — định nghĩa là các lỗ hổng tồn tại do những sai lầm phổ biến, có đường tấn công "hiển nhiên", cách khai thác đơn giản và kẻ tấn công có thể tìm ra lỗi chỉ trong vài phút. Đến năm 2023, MITRE tiếp tục gọi chúng là "stubborn weaknesses" khi chúng vẫn còn hiện diện trong phần lớn sản phẩm phần mềm.
CISA dẫn chứng: 3/5 lỗ hổng bị khai thác nhiều nhất trong KEV giai đoạn này gồm improper input validation (CWE-20), path traversal (CWE-22) và OS command injection (CWE-78) — đều là những lỗi "không thể tha thứ" từ hai thập kỷ trước.
Dữ liệu năm 2025 cũng cho thấy 7/10 CWE thường gặp nhất vẫn là những lỗi bị coi là "không thể tha thứ" từ năm 2007.
"Ba trong số 10 CWE hàng đầu hiện nay từng bị coi là 'không thể tha thứ' gần hai thập kỷ trước. Sự tồn tại dai dẳng của chúng cho thấy vấn đề không phải độ phức tạp kỹ thuật, mà là văn hóa tổ chức, quy trình làm việc của lập trình viên và khoảng trống hệ thống trong việc áp dụng Secure by Design." — CISA
Kết quả từ đánh giá thực tế càng chứng minh thêm
Không chỉ dừng ở dữ liệu CVE/KEV, CISA còn đối chiếu với kết quả từ chương trình Risk and Vulnerability Assessments (RVA) — các bài kiểm tra thâm nhập miễn phí cơ quan này thực hiện tại các tổ chức thực tế.
Kết quả cho thấy memory safety (an toàn bộ nhớ) và improper input validation là hai con đường dễ bị khai thác nhất, chiếm 16,7% tổng số mục KEV trong năm 2025.
Điều đáng nói là các lỗ hổng injection tuy xuất hiện nhiều trong CVE nhưng lại ít bị khai thác thực tế hơn, đặc biệt ở các tổ chức có độ trưởng thành bảo mật cao — cho thấy đây chủ yếu là vấn đề thực hành phát triển kém hơn là lỗ hổng kỹ thuật phức tạp.
Giải pháp: Nhà sản xuất phần mềm phải tự "gánh" trách nhiệm bảo mật
CISA lặp lại lời kêu gọi mạnh mẽ: các nhà cung cấp phần mềm cần chuyển từ mô hình "phát hành bản vá liên tục" sang xây dựng phần mềm an toàn ngay từ đầu. Cụ thể:
- Cam kết sở hữu kết quả bảo mật cho khách hàng thay vì đùn đẩy trách nhiệm cho người dùng cuối.
- Loại bỏ hoàn toàn các lớp lỗ hổng "cố hữu" và "không thể tha thứ" khỏi quy trình phát triển.
- Tự động hóa cấu hình, giám sát và cập nhật để giảm tải vận hành an toàn cho đội ngũ vận hành.
Về phía người mua phần mềm, CISA khuyến nghị chỉ chọn nhà cung cấp đáp ứng các yêu cầu trên và đảm bảo có Software Bill of Materials (SBOM) để theo dõi rủi ro chuỗi cung ứng.
"Các tổ chức phải chuyển từ phản ứng với tin tặc sang sửa chữa các lỗ hổng cơ bản mà chúng được biết đến là hay khai thác. An ninh mạng mạnh hơn bắt đầu từ phần mềm an toàn ngay từ thiết kế." — CISA
Bài học cho doanh nghiệp Việt Nam
Tình trạng này không chỉ giới hạn ở Mỹ. Tại Việt Nam, các cuộc tấn công qua lỗ hổng SQL injection hay XSS vào website doanh nghiệp vẫn diễn ra thường xuyên, theo thống kê của các công ty an ninh mạng nội địa như Bkav, CMC Cyber Security hay Viettel Cyber Security. Việc các đội ngũ phát triển trong nước chú trọng kiểm thử bảo mật ngay từ giai đoạn viết code, thay vì chờ đến khi bị khai thác rồi mới vá lỗi, sẽ là yếu tố quyết định để giảm thiểu rủi ro trước các chiến dịch tấn công có hệ thống.


