Cisco công bố 5 lỗ hổng nghiêm trọng trong Secure Workload Software, điểm CVSS lên tới 10/10
Cisco vừa tiết lộ phần mềm Secure Workload Software (trước đây là Tetration) có 4 lỗ hổng nghiêm trọng và 1 lỗ hổng mức cao, với điểm CVSS tối đa 10/10. Các lỗ hổng liên quan đến kiểm soát truy cập, xác thực và tràn bộ nhớ, ảnh hưởng đến cả người dùng SaaS lẫn on-premise. Cisco đã tung bản vá cho dịch vụ đám mây nhưng người dùng tự triển khai vẫn cần nâng cấp phần mềm ngay lập tức.

Cisco công bố 5 lỗ hổng nghiêm trọng trong Secure Workload Software, điểm CVSS lên tới 10/10
Cisco vừa phát hành cảnh báo bảo mật khẩn cấp về phần mềm Secure Workload Software (trước đây gọi là Tetration) — công cụ micro-segmentation giúp ngăn chặn kẻ tấn công di chuyển ngang trong mạng nội bộ. Theo đó, sản phẩm này có tới 4 lỗ hổng mức nghiêm trọng và 1 lỗ hổng mức cao, trong đó có hai lỗ hổng đạt điểm CVSS tuyệt đối 10/10.
Bản tin bảo mật của Cisco khiến giới chuyên gia liên tưởng đến bảng điểm thể dục dụng cụ Olympic: 10, 10, 9.9, 9.6 và 7.5. Điều đáng nói là cả người dùng SaaS lẫn on-premise đều cần hành động ngay, dù Cisco đã xử lý xong phía dịch vụ đám mây.
Hai lỗ hổng điểm 10: Kiểm soát truy cập thất bại
Hai lỗ hổng CVE-2026-20315 và CVE-2026-20317 đều đạt điểm CVSS tối đa 10/10 và liên quan đến kiểm soát truy cập không đúng cách. Cisco chưa công bố chi tiết kỹ thuật cụ thể, chỉ cho biết:
Lỗ hổng 20315 "bao gồm các vấn đề về phân quyền, xác thực, đặc quyền và các rào cản bảo mật bị bỏ qua". Lỗ hổng 20317 liên quan đến "thiếu xác thực, bỏ qua xác thực và phụ thuộc vào dữ liệu đầu vào không đáng tin cậy".
Đây là những lỗ hổng cực kỳ nguy hiểm vì kẻ tấn công có thể khai thác để leo thang đặc quyền hoặc truy cập trái phép vào hệ thống mà không cần xác thực hợp lệ.
Các lỗ hổng còn lại: Từ 9.9 đến 7.5
Lỗ hổng CVE-2026-20231 với điểm 9.9 liên quan đến lỗi trung hòa các ký tự đặc biệt không đúng cách, mở đường cho các cuộc tấn công chèn lệnh, chèn mã OS hoặc tham số dòng lệnh.
CVE-2026-20318 đạt điểm 9.6 là vấn đề xác thực đầu vào không đúng cách — một lỗi kinh điển nhưng vẫn thường xuyên xuất hiện trong các sản phẩm doanh nghiệp.
Cuối cùng, CVE-2026-20319 với điểm 7.5 liên quan đến giới hạn hoạt động bộ nhớ không đúng cách, bao gồm các lỗi tràn bộ đệm và ghi dữ liệu ngoài phạm vi cho phép — có thể dẫn đến treo hệ thống hoặc thực thi mã tùy ý.
Hướng dẫn khắc phục và bối cảnh phát hiện
Cisco cung cấp Secure Workload Software dưới cả hai hình thức: dịch vụ SaaS và triển khai on-premise. Hãng đã khắc phục các lỗ hổng phía dịch vụ đám mây, nhưng người dùng vẫn cần nâng cấp Agent và Connector — các thành phần phần mềm kết nối với hệ thống.
Cụ thể:
- Người dùng phiên bản 3.10 trở về trước cần nâng cấp lên 3.10.9.1
- Người dùng phiên bản 4.0 trở lên cần cập nhật lên 4.0.4.16 càng sớm càng tốt
Đáng chú ý, Cisco tiết lộ các lỗ hổng này được phát hiện qua "một cuộc rà soát an toàn nội bộ toàn diện" kết hợp giữa quy trình kiểm thử hiện có và các mô hình AI tiên tiến. Cisco là thành viên của dự án Glasswing — chương trình cho phép truy cập vào mô hình phát hiện lỗi Mythos của Anthropic (mô hình AI quá mạnh nên không công bố công khai). Đây có thể là "mô hình AI tiên phong" được nhắc đến trong quá trình nghiên cứu.
Điểm tích cực: Cisco xác nhận chưa ghi nhận bất kỳ hành vi khai thác nào trên thực tế cho các lỗ hổng này. Tuy nhiên, với mức độ nghiêm trọng lên tới 10/10, các quản trị viên mạng tại Việt Nam và trên toàn cầu nên ưu tiên triển khai bản vá ngay lập tức để tránh rủi ro bị tấn công trong thời gian tới.