CISA ra tối hậu thư vá lỗi 3 ngày cho lỗ hổng Oracle nghiêm trọng mức điểm tuyệt đối
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) vừa ban hành hạn chót vá lỗi khẩn cấp nhất - 3 ngày - cho một lỗ hổng Oracle cực kỳ nghiêm trọng (CVE-2026-21962) ảnh hưởng đến Windows VM, cho phép kẻ tấn công truy cập hoàn toàn vào dữ liệu. Mặc dù được công bố từ tháng 1, nhưng mã khai thác công khai đã xuất hiện ngay sau đó, và các hệ thống mồi nhử (honeypot) đã ghi nhận các cuộc tấn công quy mô lớn chỉ vài ngày sau khi bị phát hiện. Đây là một trong những lỗ hổng được xếp hạng cao nhất trong danh mục KEV của CISA, nhấn mạnh mức độ khẩn cấp của việc vá lỗi.

CISA ra tối hậu thư vá lỗi 3 ngày cho lỗ hổng Oracle nghiêm trọng mức điểm tuyệt đối
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) vừa ban hành hạn chót vá lỗi khẩn cấp nhất - 3 ngày - cho một lỗ hổng Oracle cực kỳ nghiêm trọng (CVE-2026-21962, điểm 10.0) ảnh hưởng đến HTTP Server và WebLogic Server Proxy Plug-in trên Windows VM. Lỗ hổng cho phép kẻ tấn công tạo, xóa, sửa quyền truy cập dữ liệu quan trọng, thậm chí chiếm toàn quyền truy cập vào toàn bộ dữ liệu trên hệ thống bị ảnh hưởng.
Lỗ hổng nghiêm trọng được phát hiện từ đầu năm
Oracle đã công bố và phát hành bản vá cho CVE-2026-21962 trong đợt cập nhật ngày 20 tháng 1, ảnh hưởng đến các phiên bản 12.2.1.4.0, 14.1.1.0.0 và 14.1.2.0.0. Đây là lỗ hổng kiểm soát truy cập không đúng cách (CWE-284), có thể bị khai thác thông qua các cuộc tấn công có độ phức tạp thấp.
CISA thêm vào danh mục KEV và áp hạn chót 3 ngày
CISA đã thêm CVE-2026-21962 vào danh mục các lỗ hổng đang bị khai thác (KEV) vào ngày 24 tháng 8, buộc các cơ quan liên bang (FCEB) phải vá lỗi trong vòng ba ngày - hạn chót nghiêm ngặt nhất mà cơ quan này được phép đặt ra. Động thái này cho thấy mức độ khẩn cấp đặc biệt, khi trước đó cũng đã có một số lỗ hổng khác nhận được sự ưu tiên tương tự như lỗ hổng RCE nghiêm trọng trong framework Ray của Python, và lỗ hổng "god mode" trong N-central của N-able.
Các cuộc tấn công đã diễn ra ngay sau khi công bố
Mặc dù CISA chỉ mới thêm lỗ hổng vào danh mục KEV vào thứ Hai, bảy tháng sau khi được công bố, nhưng các báo cáo từ khu vực tư nhân cho thấy tin tặc đã nhắm mục tiêu vào lỗ hổng này ngay từ đầu năm. Vikas Kundu, chuyên gia phân tích an ninh mạng tại CloudSEK, đã vận hành một hệ thống mồi nhử (honeypot) trong 12 ngày từ 22/1 đến 3/2, ngay sau khi mã khai thác công khai được phát hành. Honeypot đã ghi nhận các cuộc tấn công khai thác lỗ hổng này, cùng với các lỗ hổng RCE WebLogic khác từ năm 2017 và 2020.
"Hoạt động tổng thể được đặc trưng bởi quá trình quét tự động khối lượng lớn, với các công cụ như libredtail-http và Nmap Scripting Engine chiếm ưu thế trong lưu lượng độc hại", Kundu cho biết. "Hơn nữa, nhật ký cho thấy nhiễu nền đáng kể, bao gồm các nỗ lực khai thác các lỗ hổng không liên quan đến WebLogic, cho thấy cách tiếp cận 'rải và cầu nguyện' của các tác nhân đe dọa."
Ông Kundu nhấn mạnh, những phát hiện này cho thấy "nhu cầu quan trọng và tức thì để các tổ chức ưu tiên vá lỗ hổng" ngay tại thời điểm đó.
Khuyến nghị cho người dùng và doanh nghiệp tại Việt Nam
Với mức độ nghiêm trọng tối đa và việc mã khai thác đã công khai, các doanh nghiệp Việt Nam đang sử dụng Oracle HTTP Server hoặc WebLogic Server Proxy Plug-in trên nền tảng Windows VM cần khẩn trương:
- Kiểm tra phiên bản đang sử dụng và đối chiếu với danh sách phiên bản ảnh hưởng
- Cập nhật bản vá mới nhất ngay lập tức nếu chưa thực hiện từ tháng 1
- Rà soát nhật ký hệ thống để phát hiện các dấu hiệu tấn công hoặc quét lỗ hổng bất thường
- Theo dõi danh mục KEV của CISA để nắm bắt kịp thời các lỗ hổng đang bị khai thác tích cực
Đây là hồi chuông cảnh báo mạnh mẽ về tầm quan trọng của việc vá lỗi kịp thời, đặc biệt với các hệ thống quan trọng như WebLogic - vốn là mục tiêu thường xuyên của các chiến dịch tấn công mạng trên toàn cầu, bao gồm cả Việt Nam.