Virgo
New Member
-
01/08/2026
-
0
-
1 bài viết
Mở cửa ra là thấy... SolarWinds: Lỗ hổng SAML Login 'mời anh xơi' (CVSS 9.8)
Hôm nay lại là một ngày đẹp trời cho đến khi anh em quản trị hệ thống (SysAdmin) nhận được quà "đầu tháng 8" từ SolarWinds: Một lỗ hổng bảo mật chuẩn bị chạm trần nguy hiểm với điểm số 9.8/10 (chỉ thiếu 0.2 điểm nữa là đạt giải Cống hiến!).
Chuyện gì đang xảy ra và tại sao anh em lại phải dừng tay pha cà phê để đi vá hệ thống ngay? Cùng điểm qua nhé!
Nói một cách dễ hiểu:
Chúc anh em vá lỗi mượt mà, không dính bug phụ!
Chuyện gì đang xảy ra và tại sao anh em lại phải dừng tay pha cà phê để đi vá hệ thống ngay? Cùng điểm qua nhé!
1. Lỗi này là gì mà "căng" thế?
Lần này, "nạn nhân" gọi tên hệ thống quản lý yêu cầu hỗ trợ SolarWinds Web Help Desk với mã lỗ hổng là CVE-2026-28323.Nói một cách dễ hiểu:
- Bình thường, công ty bạn dùng SAML 2.0 (SSO) để nhân viên đăng nhập một lần (qua Okta, Microsoft Entra ID...) là vào được mọi ứng dụng. Bánh xe bảo mật chạy rất mượt.
- Nhưng với lỗ hổng này, hacker có thể "nhảy cóc" qua bước đăng nhập. Tức là nó chẳng cần tài khoản, chẳng cần mật khẩu hay xác thực 2 lớp (MFA) gì cả, cứ thế nghênh ngang bước qua cửa chính như chỗ không người.
2. Nhưng đợi đã, còn "khuyến mãi" thêm quà!
Trong bản phát hành ngày 30/07/2026 vừa qua, SolarWinds không chỉ vá mỗi lỗi trên mà còn tiện tay "dọn dẹp" luôn một loạt rắc rối khác trong phiên bản 2026.2.1:- CVE-2026-28299 (CVSS 8.2): Lỗi tràn bộ nhớ khiến máy chủ Help Desk quay mòng mòng rồi "ngủ ngỏm" (Denial of Service - DoS).
- Một rổ lỗi pgAdmin: Nào là RCE (thực thi mã từ xa), Command Injection, LDAP Injection... nghe thôi đã thấy đau đầu.
- Hạ đao với Servlet: Hãng đã chính thức "khai tử" phương thức xác thực Servlet. Anh em nào còn xài cái này thì phải chuyển sang SAML 2.0 hoặc HTTP Header ngay thôi!
3. Làm gì bây giờ?
Nếu công ty bạn (hoặc khách hàng của bạn) đang dùng SolarWinds Web Help Desk có bật SAML, hãy làm theo các bước "cứu mạng" sau:- Cập nhật ngay lên bản 2026.2.1!
- Lưu ý quy trình nâng cấp: Đang ở bản cũ hơn 2026.1 thì KHÔNG ĐƯỢC nhảy cóc một phát lên 2026.2.1 đâu nhé! Phải lên 2026.1 trước, kiểm tra xem hệ thống còn thở không, rồi mới lướt tiếp lên 2026.2.1.
- Soi Log (Nhật ký): Nâng cấp xong nhớ lượn qua Web Help Desk access log xem có "vị khách không mời" nào vừa ghé thăm trước đó không nhé.
Chúc anh em vá lỗi mượt mà, không dính bug phụ!
Chỉnh sửa lần cuối: