Cisco vá hàng loạt lỗ hổng nghiêm trọng: Hơn một chục lỗi đe dọa trực tiếp hệ thống doanh nghiệp
Cisco vừa phát hành bản vá cho 35 lỗ hổng bảo mật trên nhiều sản phẩm, trong đó có hơn một chục lỗi mức độ nghiêm trọng. Các lỗ hổng này có thể dẫn đến truy cập trái phép, rò rỉ thông tin, leo thang đặc quyền, tấn công từ chối dịch vụ (DoS) và thực thi mã từ xa.

Cisco vừa công bố bản vá cho 35 lỗ hổng bảo mật trải dài trên nhiều dòng sản phẩm khác nhau, trong đó có hơn một chục lỗi ở mức độ nghiêm trọng. Đây là đợt cập nhật bảo mật đáng chú ý, bởi các lỗ hổng này có thể mở đường cho kẻ tấn công truy cập trái phép, đánh cắp dữ liệu, leo thang đặc quyền, gây tê liệt hệ thống hoặc thậm chí chạy mã từ xa.
Minh họa bảo mật mạng Cisco
Meraki và License On-Prem: Những lỗi nguy hiểm nhất
Bản cập nhật tăng cường bảo mật dành cho Meraki sửa nhiều lỗi và được nhóm lại thành bảy mã CVE theo từng loại điểm yếu gốc. Nghiêm trọng nhất là CVE-2026-76464, liên quan đến các vấn đề bộ nhớ như tràn bộ đệm (buffer overflow) và ghi ngoài biên (out-of-bounds write).
Với sản phẩm License On-Prem, Cisco xử lý tám lỗi, trong đó có năm lỗi mức độ nghiêm trọng. Hai trong số đó có thể dẫn đến truy cập trái phép (CVE-2026-20328) và tình trạng từ chối dịch vụ (CVE-2026-76454) — và cả hai đều có thể bị khai thác mà không cần xác thực.
Ba mã CVE còn lại — CVE-2026-76482, CVE-2026-76480 và CVE-2026-76483 — bao trùm nhiều lỗ hổng khác nhau, từ thiếu xác thực, xác minh chữ ký mã hóa không đúng cách, cho đến thông tin xác thực không được bảo vệ đầy đủ.
NX-OS: Bảy lỗi nghiêm trọng trong hệ điều hành mạng
Hệ điều hành mạng NX-OS nhận bản vá cho 14 lỗ hổng, bao gồm bảy lỗi mức độ nghiêm trọng. Nhiều lỗi kiểm soát truy cập không đúng cách và ghi ngoài biên được nhóm lại dưới hai mã CVE-2026-76455 và CVE-2026-76459.
Hai lỗi khác là CVE-2026-76471 và CVE-2026-76465 có thể cho phép kẻ tấn công từ xa, chưa xác thực, thực thi mã tùy ý với quyền root hoặc gây ra tình trạng DoS.
Đáng lưu ý, ba lỗ hổng còn lại — CVE-2026-76485, CVE-2026-76486 và CVE-2026-76501 — chỉ có thể bị kích hoạt trên các dòng switch Nexus 3000 và Nexus 9000 khi tính năng Next Generation OAM (NGOAM) được bật.
APIC và Finesse cũng nằm trong danh sách
Cisco cũng tung ra bản vá cho ba mã CVE nghiêm trọng trong Application Policy Infrastructure Controller (APIC), được ghi nhận là CVE-2026-76498, CVE-2026-76499 và CVE-2026-76500. Chúng bao gồm nhiều lỗi kiểm soát truy cập không đúng cách, chèn mã hệ điều hành (OS injection) và các vấn đề bộ nhớ.
Ngoài ra, công ty thông báo bản cập nhật bảo mật cho Finesse khắc phục lỗ hổng SSRF mức độ cao mang mã CVE-2026-20362, vốn đã được công bố công khai. Lỗ hổng SSRF (Server-Side Request Forgery) cho phép kẻ tấn công lợi dụng máy chủ để gửi yêu cầu đến các hệ thống nội bộ mà lẽ ra không thể truy cập từ bên ngoài.
Logo SecurityWeek
Chưa ghi nhận khai thác thực tế, nhưng không nên chủ quan
Cisco khẳng định hiện chưa phát hiện trường hợp nào khai thác các lỗ hổng này trong thực tế. Tuy nhiên, với đặc thù các thiết bị mạng và hạ tầng doanh nghiệp thường nằm ở vị trí trọng yếu, người dùng — đặc biệt là các doanh nghiệp Việt Nam đang vận hành hạ tầng Cisco — nên chủ động kiểm tra và cập nhật càng sớm càng tốt.
- Ưu tiên vá ngay các thiết bị chạy NX-OS, đặc biệt là switch Nexus 3000 và Nexus 9000 có bật NGOAM.
- Kiểm tra các hệ thống Meraki và License On-Prem vì các lỗi ở đây có thể khai thác mà không cần xác thực.
- Rà soát cấu hình APIC và Finesse, đặc biệt nếu có lỗ hổng đã được công bố công khai như CVE-2026-20362.
Thông tin chi tiết có thể tra cứu tại trang cảnh báo bảo mật chính thức của Cisco hoặc trong phần thông báo của hãng. Trong bối cảnh các cuộc tấn công mạng ngày càng nhắm vào hạ tầng doanh nghiệp, việc cập nhật bản vá định kỳ không còn là tùy chọn mà là yêu cầu bắt buộc để bảo vệ hệ thống.
Bài viết liên quan

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Goodfire ra mắt hệ thống giám sát 'từ bên trong' giúp phát hiện AI agent gian lận với chi phí cực thấp
08 tháng 10, 2026