SolarWinds vá lỗ hổng RCE nghiêm trọng trong Observability Self-Hosted

Phần mềm24 tháng 9, 2026·4 phút đọc

SolarWinds đã phát hành bản vá cho hai lỗ hổng nghiêm trọng trong Observability Self-Hosted, cho phép kẻ tấn công từ xa thực thi mã độc mà không cần xác thực. Cả hai lỗ hổng đều ảnh hưởng đến mọi phiên bản tối đa 2026.2.2 và đã được khắc phục trong phiên bản 2026.2.3.

SolarWinds vá lỗ hổng RCE nghiêm trọng trong Observability Self-Hosted

SolarWinds vừa phát hành bản vá cho hai lỗ hổng bảo mật nghiêm trọng trong sản phẩm Observability Self-Hosted, cho phép kẻ tấn công từ xa thực thi mã độc (RCE) mà không cần bất kỳ thông tin xác thực nào. Đây là lời cảnh báo mới nhất cho các tổ chức đang vận hành hạ tầng giám sát nội bộ của mình.

Observability Self-Hosted là giải pháp giám sát CNTT dạng cài đặt tại chỗ (on-premises) hoặc mô hình lai (hybrid), cung cấp cho doanh nghiệp khả năng giám sát thống nhất trên nhiều môi trường, quản lý cấu hình và kiểm soát dữ liệu vận hành cũng như tuân thủ bảo mật.

Chi tiết hai lỗ hổng nguy hiểm

Lỗ hổng thứ nhất, được gán mã CVE-2026-28324 với điểm CVSS lên tới 9.8, là lỗi kiểm tra tính toàn vẹn không đầy đủ, dẫn đến khả năng thực thi mã độc trên các triển khai chạy cấu hình không mặc định và không bảo mật.

Cảnh báo lỗ hổng bảo mật nghiêm trọngCảnh báo lỗ hổng bảo mật nghiêm trọng

Lỗ hổng thứ hai, được gán mã CVE-2026-28325 với điểm CVSS 8.8, được mô tả là điểm yếu giải tuần tự hóa dữ liệu không đáng tin cậy (deserialization of untrusted data), ảnh hưởng đến các cài đặt được cấu hình sử dụng một chế độ giao tiếp cụ thể.

Theo SolarWinds, cả hai lỗ hổng đều có thể bị khai thác bởi kẻ tấn công từ xa mà không cần xác thực. Điều này đồng nghĩa với việc bất kỳ ai có quyền truy cập mạng tới hệ thống đều có thể là mối đe dọa tiềm tàng.

Phạm vi ảnh hưởng và bản vá

Các lỗ hổng này ảnh hưởng đến tất cả các phiên bản Observability Self-Hosted từ 2026.2.2 trở về trước. SolarWinds đã khắc phục chúng trong phiên bản 2026.2.3. Doanh nghiệp nên nâng cấp lên phiên bản mới nhất ngay khi có thể.

Công ty ghi nhận công lao phát hiện và báo cáo cả hai lỗ hổng thuộc về Kai Huang đến từ Armadin.

Nghiên cứu viên bảo mật báo cáo lỗ hổngNghiên cứu viên bảo mật báo cáo lỗ hổng

Trước đó một tuần, SolarWinds cũng đã vá một lỗ hổng RCE không cần xác thực khác do cùng nhà nghiên cứu bảo mật báo cáo. Lỗ hổng này có mã CVE-2026-28326 (điểm CVSS 8.8), ảnh hưởng đến sản phẩm Access Rights Manager (ARM). Nguyên nhân là do các phiên bản ARM tối đa 2026.2 chứa một khóa tĩnh được mã hóa cứng (hardcoded static key).

Chưa ghi nhận khai thác trong thực tế

Hiện SolarWinds chưa ghi nhận bất kỳ trường hợp nào các lỗ hổng này bị khai thác trong thực tế. Thông tin chi tiết bổ sung có thể được tìm thấy trên trang khuyến cáo bảo mật của công ty.

Việc các lỗ hổng RCE có điểm CVSS gần mức tối đa (9.8) và không yêu cầu xác thực khiến chúng trở thành ưu tiên vá khẩn cấp đối với mọi tổ chức đang vận hành hệ thống này.

Khuyến nghị cho doanh nghiệp Việt Nam

Đối với các tổ chức tại Việt Nam đang sử dụng SolarWinds cho hạ tầng giám sát nội bộ — đặc biệt là các doanh nghiệp trong lĩnh vực tài chính, ngân hàng, viễn thông và cơ quan nhà nước — việc cập nhật lên phiên bản 2026.2.3 cần được thực hiện càng sớm càng tốt.

Bảo mật hệ thống giám sát nội bộBảo mật hệ thống giám sát nội bộ

Ngoài việc nâng cấp, doanh nghiệp nên rà soát lại cấu hình hệ thống, đảm bảo không chạy các cấu hình không mặc định và không bảo mật — vốn làm tăng nguy cơ bị khai thác. Đồng thời, cần giám sát chặt chẽ các kết nối đến hệ thống giám sát và áp dụng nguyên tắc phân quyền tối thiểu để hạn chế phạm vi ảnh hưởng nếu bị tấn công.

Đây là lời nhắc nhở quen thuộc nhưng quan trọng: các sản phẩm giám sát và quản lý hạ tầng thường là mục tiêu ưu tiên của tin tặc, bởi chúng nắm giữ quyền truy cập sâu vào toàn bộ hệ thống CNTT của doanh nghiệp.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗