Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vào thứ Ba đã thêm bốn lỗ hổng bảo mật nghiêm trọng vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), xác nhận rằng chúng đang bị khai thác trong thực tế.
Chi tiết các lỗ hổng được bổ sung
Các thiếu sót được thêm vào danh mục KEV bao gồm:
- CVE-2026-65400 (Điểm CVSS: 9.8) - Một lỗ hổng xác thực không đúng cách ảnh hưởng đến Apple macOS, có thể cho phép kẻ tấn công trên mạng xác thực vào Screen Sharing mà không cần thông tin đăng nhập hợp lệ.
- CVE-2026-55040 (Điểm CVSS: 9.1) - Một lỗ hổng xác thực yếu ảnh hưởng đến Microsoft SharePoint, có thể cho phép kẻ tấn công trái phép vượt qua tính năng bảo mật qua mạng.
- CVE-2026-59310 (Điểm CVSS: 9.8) - Một lỗ hổng path traversal trong Broadcom VMware vCenter, có thể cho phép tác nhân đe dọa có quyền truy cập mạng vào vCenter thực thi mã tùy ý.
- CVE-2026-33824 (Điểm CVSS: 9.8) - Một lỗ hổng double free trong Microsoft Internet Key Exchange (IKE) Service Extensions, cho phép kẻ tấn công trái phép thực thi mã qua mạng.
Mặc dù các lỗ hổng này đã được các nhà cung cấp tương ứng phát hành bản vá, nhưng chúng đã bị khai thác tích cực theo nhiều báo cáo công khai.
Các chiến dịch khai thác trong thực tế
Trong khi lỗi trên Apple macOS bị lạm dụng để cài đặt trình khai thác tiền điện tử Monero, lỗ hổng SharePoint lại bị các tác nhân chưa xác định khai thác ngay sau khi mã proof-of-concept (PoC) được công bố.
Lỗ hổng ảnh hưởng đến VMware vCenter được đánh giá là đã bị một tác nhân đe dọa kéo dài (APT) nghi ngờ có liên kết với Trung Quốc khai thác để triển khai backdoor cùng với các tệp tin thực thi reverse_ssh nhằm duy trì quyền truy cập vào các phiên bản bị xâm nhập. Trong ít nhất một trường hợp, chiến dịch này đã dẫn đến việc triển khai mã độc tống tiền (ransomware) có nguồn gốc từ Babuk.
Tổng cộng, hoạt động này đã làm tổn hại 361 địa chỉ IP nạn nhân duy nhất trên 47 quốc gia, trong đó phần lớn các ca nhiễm tập trung tại Đức (55), Hoa Kỳ (41), Thổ Nhĩ Kỳ (38), Iran (26) và Pháp (25).
Theo Palo Alto Networks Unit 42, lỗ hổng CVE-2026-33824 đã bị một tác nhân đe dọa nói tiếng Trung khác khai thác. Đối tượng này được cho là đã đồng thời tung ra một chiến dịch tấn công tự động hỗ trợ bởi AI sử dụng DeepSeek, kết hợp với các thao tác thủ công tận dụng các lỗ hổng đã biết, bao gồm cả Microsoft Internet Key Exchange.
Các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) có thời hạn đến ngày 21 tháng 8 năm 2026 để cập nhật các hệ thống bị ảnh hưởng lên phiên bản mới nhất và tuân thủ các hướng dẫn vá lỗi BOD 26-04 để đảm bảo an toàn tối đa.