OpenSSL và WolfSSL phát hành bản vá cho hàng loạt lỗ hổng bảo mật nghiêm trọng
Hai thư viện mã hóa mã nguồn mở phổ biến là OpenSSL và WolfSSL vừa tung ra bản cập nhật vá khoảng một tá lỗ hổng mỗi bên, trong đó có những lỗ hổng mức độ nghiêm trọng cao có thể cho phép kẻ tấn công đọc dữ liệu bộ nhớ hoặc vượt qua xác thực chứng chỉ.

OpenSSL và WolfSSL vá hàng loạt lỗ hổng bảo mật nghiêm trọng
Hai thư viện mã hóa mã nguồn mở quan trọng bậc nhất thế giới là OpenSSL và WolfSSL vừa đồng loạt phát hành bản vá cho khoảng một tá lỗ hổng bảo mật mỗi bên, trong đó có nhiều lỗ hổng được xếp mức độ nghiêm trọng cao. Đây là những thành phần nền tảng được hàng triệu máy chủ, ứng dụng và thiết bị IoT trên toàn cầu sử dụng để thiết lập kết nối an toàn.
Giao thức mã hóa và lưu lượng mạng
OpenSSL: Lỗ hổng mức cao cho phép rò rỉ bộ nhớ qua DTLS
Trong số 14 lỗ hổng được vá ở OpenSSL, có một lỗ hổng mang mã CVE-2026-84782 được xếp mức độ nghiêm trọng cao với điểm CVSS 8.2. Lỗ hổng này có thể cho phép một đối tác từ xa thu được các mảnh dữ liệu trong bộ nhớ heap hoặc khiến ứng dụng sử dụng Datagram TLS (DTLS) bị sập.
DTLS là giao thức phổ biến trong các sản phẩm VPN, VoIP và IoT — những lĩnh vực đang phát triển mạnh tại Việt Nam, đặc biệt trong các hệ thống camera an ninh và thiết bị nhà thông minh.
Lỗ hổng được kích hoạt trong quá trình bắt tay DTLS, khi OpenSSL truyền lại một thông điệp trong lúc việc gửi thông điệp khác bị đình trệ. Điều này có thể khiến dữ liệu heap còn sót lại bị gửi cho bên đối tác dưới dạng văn bản thuần. Nếu quá trình đọc chạm vào vùng bộ nhớ chưa được ánh xạ, ứng dụng sẽ bị sập, dẫn đến tình trạng từ chối dịch vụ (DoS).
Đáng lo ngại là lỗ hổng này có thể bị khai thác qua mạng mà không cần xác thực cũng như không cần tương tác của người dùng.
Bản phát hành OpenSSL mới nhất cũng sửa một lỗ hổng mức trung bình có mã CVE-2026-84783, cho phép kẻ tấn công từ xa chưa xác thực làm sập một máy khách TLS đa luồng, gây ra tình trạng DoS.
Các lỗ hổng còn lại được xếp mức thấp, chủ yếu dẫn đến DoS do tiêu tốn quá nhiều bộ nhớ hoặc CPU, sập tiến trình, hoặc chấm dứt kết nối DTLS 1.2. Một số lỗ hổng khác có thể cho phép kẻ tấn công lợi dụng máy chủ QUIC để khuếch đại tấn công DDoS, hoặc khai thác kênh phụ về thời gian để thu thập thông tin có thể dẫn đến khôi phục khóa bí mật.
WolfSSL: Ba lỗ hổng nghiêm trọng cho phép vượt qua xác thực
Nhóm phát triển WolfSSL đã phát hành phiên bản 5.9.4 vào ngày 25/9. Bên cạnh các tính năng mới, bản cập nhật này vá 11 lỗ hổng, trong đó có ba lỗ hổng được xếp mức nghiêm trọng cao.
Các lỗ hổng mức cao này cho phép kẻ tấn công vượt qua xác thực đối tác trong một số cấu hình WolfSSL nhất định:
-
CVE-2026-93302: WolfSSL bỏ qua khóa công khai khi đối chiếu chứng chỉ với chứng chỉ đối tác đáng tin cậy. Một máy chủ độc hại biết được tổ chức nào mà máy khách tin cậy có thể trình một bản sao CA giả mạo để vượt qua xác thực. Các bản build bị ảnh hưởng bao gồm những bản tích hợp với Nginx, HAProxy, Stunnel, Apache httpd và nhiều ứng dụng khác.
-
CVE-2026-89102: Cho phép kẻ tấn công nắm giữ bất kỳ chứng chỉ nào (kèm khóa riêng) có chuỗi tin cậy đến một CA mà máy khách tin tưởng để giả mạo chứng chỉ cho danh tính tùy ý.
-
CVE-2026-89136: Cho phép máy chủ độc hại vượt qua xác thực trên máy khách có bật hỗ trợ Raw Public Key (RPK) bằng cách chọn loại chứng chỉ RPK mà máy khách chưa từng yêu cầu.
Ảnh chân dung tác giả bài viết gốc
Bốn lỗ hổng mức trung bình liên quan đến các khiếm khuyết trong xác thực chứng chỉ và lỗi sắp xếp trình tự bắt tay. Chúng có thể cho phép kẻ tấn công vượt qua các ràng buộc tên miền, cài một CA chưa được xác minh vào trình quản lý chứng chỉ dùng chung, hoặc hoàn tất bắt tay TLS 1.2 hay DTLS 1.2 thay cho máy chủ hợp lệ và gửi dữ liệu mà máy khách chấp nhận là xác thực.
Bốn lỗi mức thấp có thể dẫn đến use-after-free khi đóng kết nối, bỏ qua kiểm tra thu hồi CRL, chấp nhận chứng chỉ có chữ ký không hợp lệ và giả mạo máy chủ. Hầu hết các lỗi này đòi hỏi cấu hình cụ thể hoặc sử dụng API cũ.
Ý nghĩa đối với người dùng và doanh nghiệp Việt Nam
Việc các thư viện mã hóa nền tảng như OpenSSL và WolfSSL bị lỗ hổng cho thấy chuỗi cung ứng phần mềm luôn là mắt xích nhạy cảm, đặc biệt khi chúng được nhúng sâu vào hạ tầng mà ít ai để ý.
Đối với các doanh nghiệp Việt Nam đang vận hành hệ thống web server, cân bằng tải hay thiết bị IoT, việc cập nhật lên phiên bản OpenSSL và WolfSSL mới nhất không chỉ là khuyến nghị mà nên được coi là ưu tiên cấp thiết. Các lỗ hổng vượt qua xác thực chứng chỉ đặc biệt nguy hiểm vì chúng có thể khiến toàn bộ cơ chế bảo vệ kết nối trở nên vô hiệu mà người dùng không hề hay biết.
Các quản trị viên hệ thống nên kiểm tra ngay phiên bản thư viện mã hóa đang sử dụng, đối chiếu với danh sách CVE nêu trên, và lên kế hoạch nâng cấp trong thời gian sớm nhất. Đồng thời, việc theo dõi các bản tin bảo mật định kỳ nên trở thành thói quen thường nhật trong quy trình vận hành của mọi tổ chức.
Bài viết liên quan

Phần mềm
Lỗ hổng Spectre trở lại, lần này nhắm vào các JIT engine
30 tháng 9, 2026
Công nghệ
SvelteKit 3 bước vào giai đoạn Release Candidate: chuyển cấu hình sang Vite, khai tử alias $lib
30 tháng 9, 2026
Công nghệ
AI agent tái cấu trúc 300.000 dòng mã C trong ba tuần, giới chuyên môn vẫn hoài nghi
30 tháng 9, 2026