Doanh nghiệp được cảnh báo về các cuộc tấn công khai thác lỗ hổng WSO2

Phần mềm16 tháng 9, 2026·4 phút đọc

Lỗ hổng nghiêm trọng CVE-2026-5430 trong nền tảng middleware WSO2 đã bị khai thác trong thực tế nhằm truy cập dữ liệu doanh nghiệp nhạy cảm. Lỗ hổng cho phép kẻ tấn công vượt qua xác thực JWT và chiếm đoạt tài khoản quản trị.

Doanh nghiệp được cảnh báo về các cuộc tấn công khai thác lỗ hổng WSO2

Doanh nghiệp được cảnh báo về các cuộc tấn công khai thác lỗ hổng WSO2

Một lỗ hổng nghiêm trọng trong nền tảng middleware WSO2 đã được vá hồi đầu năm nay, nhưng hiện đang bị các tác nhân đe dọa khai thác trong thực tế nhằm truy cập dữ liệu doanh nghiệp nhạy cảm.

Cơ sở dữ liệu lỗ hổng bảo mậtCơ sở dữ liệu lỗ hổng bảo mật

Lỗ hổng mang mã CVE-2026-5430 có điểm CVSS tối đa là 10, mức cao nhất trong thang đánh giá mức độ nghiêm trọng. Theo khuyến cáo của nhà cung cấp phát hành tháng 5, lỗ hổng này có thể cho phép kẻ tấn công vượt qua xác thực và chiếm đoạt tài khoản người dùng.

WSO2 là gì và vì sao lỗ hổng này đáng lo ngại?

WSO2 là một nền tảng middleware mã nguồn mở cho phép các tổ chức thiết kế, bảo mật, tích hợp và quản lý API, dịch vụ cùng danh tính trên môi trường hybrid và đa đám mây. Nền tảng này có gần 1.000 khách hàng doanh nghiệp trên toàn thế giới trong các lĩnh vực như ngân hàng, chính phủ, viễn thông và logistics. Hàng nghìn tổ chức khác cũng đã áp dụng thông qua các triển khai mã nguồn mở, nhà sản xuất thiết bị gốc (OEM) và đối tác.

Theo WSO2 giải thích: "Xác thực JWT có thể bị vượt qua khi một token được ký bằng thuật toán không được hỗ trợ, cho phép truy cập trái phép." Nhà cung cấp cảnh báo thêm rằng việc khai thác thành công có thể dẫn đến truy cập trái phép, bao gồm nguy cơ xâm phạm tài khoản quản trị và chiếm đoạt toàn bộ tài khoản.

Các sản phẩm bị ảnh hưởng bao gồm:

  • API Manager
  • API Control Plane
  • Traffic Manager
  • Universal Gateway

Phát hiện cuộc tấn công đầu tiên

Công ty quản lý rủi ro phơi nhiễm WatchTowr đã cảnh báo vào thứ Ba rằng lỗ hổng này đang bị khai thác trong các cuộc tấn công độc hại. Yordan Ganchev, chuyên gia tình báo mối đe dọa cấp cao tại WatchTowr, cho biết mạng honeypot của công ty đã ghi nhận nỗ lực khai thác đầu tiên vào ngày 13 tháng 9.

Ông Ganchev giải thích rằng kẻ tấn công đã sử dụng một token JWT giả mạo, giúp các nhà nghiên cứu WatchTowr xác định được mục tiêu của chúng.

"Token giả mạo cho phép truy cập vào mọi điểm cuối backend API cùng thông tin xác thực, khóa tiêu dùng và bí mật của mọi ứng dụng đã đăng ký," Ganchev cho biết. "Dịch vụ này về bản chất cũng được thiết kế để chặn các yêu cầu API trên đường tới hệ thống nội bộ, tạo cơ hội tuyệt vời để đánh cắp dữ liệu nhạy cảm đang truyền và tương tác với các dịch vụ nội bộ thông qua sản phẩm 'Lateral Movement-as-a-Service' này."

Chuyên gia này cũng lưu ý rằng hồ sơ CVE cho lỗ hổng chỉ được công bố vào đầu tháng 8, và các chi tiết kỹ thuật vẫn chưa được công khai. Tuy nhiên, WatchTowr đã dễ dàng tái tạo lỗ hổng dựa trên bản vá của nhà cung cấp.

"Điều bí ẩn duy nhất ở đây là tại sao mọi người lại mất quá nhiều thời gian như vậy," Ganchev nhận định.

Chuyên gia bảo mật Ed KovacsChuyên gia bảo mật Ed Kovacs

Khuyến nghị cho doanh nghiệp Việt Nam

Đối với các tổ chức tại Việt Nam đang sử dụng nền tảng WSO2 — đặc biệt trong lĩnh vực ngân hàng, viễn thông và dịch vụ công — đây là lời cảnh báo cần được xử lý khẩn cấp. Các bước cần thực hiện ngay:

  • Kiểm tra phiên bản WSO2 đang triển khai và xác nhận đã áp dụng bản vá từ tháng 4.
  • Rà soát log xác thực JWT để phát hiện các token bất thường hoặc thuật toán ký không được hỗ trợ.
  • Hạn chế phơi nhiễm các sản phẩm API Manager, Traffic Manager và Universal Gateway ra internet công cộng nếu không cần thiết.
  • Giám sát lưu lượng tới các điểm cuối backend API nhằm phát hiện dấu hiệu truy cập trái phép.

Việc lỗ hổng có điểm CVSS tối đa 10 lại bị khai thác trong thực tế cho thấy mức độ nguy hiểm đặc biệt. Với vai trò là lớp trung gian kết nối và quản lý danh tính giữa các hệ thống, WSO2 khi bị xâm phạm có thể trở thành bàn đạp lý tưởng để kẻ tấn công di chuyển ngang trong hạ tầng nội bộ của doanh nghiệp.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗