CISA Cảnh báo các lỗ hổng Cisco, Citrix, Fortinet bị khai thác, đặt thời hạn vá lỗi ngày 12/9

CISA vừa bổ sung ba lỗ hổng nghiêm trọng ảnh hưởng đến Cisco, Citrix và Fortinet vào danh mục KEV do đang bị khai thác trong thực tế. Các cơ quan chính phủ Hoa Kỳ được yêu cầu phải hoàn tất việc vá lỗi trước ngày 12 tháng 9 năm 2026 để ngăn chặn các cuộc tấn công chiếm quyền điều khiển hệ thống.
CISA bổ sung lỗ hổng vào danh mục KEV

Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vào thứ Tư đã bổ sung ba lỗ hổng, mỗi lỗ hổng ảnh hưởng đến Cisco, Citrix và Fortinet, vào danh mục Các lỗ hổng bị khai thác đã biết (KEV). Các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) được yêu cầu áp dụng các bản vá trước ngày 12 tháng 9 năm 2026.

Các lỗ hổng được liệt kê dưới đây:

  • CVE-2026-20079 (điểm CVSS: 10.0) - Một lỗ hổng bypass authentication trong giao diện web của phần mềm Cisco Secure Firewall Management Center (FMC), cho phép kẻ tấn công từ xa chưa xác thực vượt qua quy trình xác thực và thực thi các tệp tập lệnh trên thiết bị bị ảnh hưởng để giành quyền truy cập root vào hệ điều hành cơ sở.
  • CVE-2026-19490 (điểm CVSS: 9.3) - Một lỗ hổng bypass authentication trong Citrix NetScaler ADC và NetScaler Gateway khi thiết bị được cấu hình làm AAA virtual server hoặc Gateway (SSL VPN, ICA Proxy, CVPN, hoặc RDP Proxy).
  • CVE-2025-25249 (điểm CVSS: 7.3) - Lỗ hổng heap-based buffer overflow trong Fortinet FortiOS, FortiSwitchManager và FortiSASE, cho phép kẻ tấn công từ xa chưa xác thực thực thi mã hoặc lệnh tùy ý thông qua các yêu cầu được tạo đặc biệt.

Động thái này diễn ra khi Cisco cập nhật cảnh báo cho CVE-2026-20079, lưu ý rằng họ đã nhận thấy các nỗ lực khai thác tích cực nhắm vào lỗ hổng này vào tháng 8 năm 2026. Công ty hiện chưa tiết lộ thêm bất kỳ chi tiết nào.

Mối đe dọa từ các nhóm gián điệp mạng

Các bộ định tuyến Cisco đã trở thành "thỏi nam châm" thu hút các cuộc tấn công trong những năm gần đây. Trong một báo cáo công bố cuối tháng trước, Sygnia cho biết họ đã quan sát thấy một nhóm gián điệp mạng có liên kết với Trung Quốc mang tên Fire Ant đang truy cập trái phép vào các bộ định tuyến Cisco IOS XR. Nhóm này lạm dụng chúng để duy trì sự hiện diện (persistence), thu thập dữ liệu và xâm nhập sâu hơn vào các mạng giá trị cao thông qua mã độc tùy chỉnh.

"Hành vi này chuyển đổi vai trò của bộ định tuyến từ một thiết bị trung chuyển thành một nền tảng thu thập dữ liệu," công ty an ninh mạng lưu ý. "Khi kẻ tấn công kiểm soát được bộ định tuyến, thiết bị này sẽ trở thành một điểm thuận lợi để quan sát lưu lượng truy cập di chuyển qua các đường dẫn mạng tin cậy."

Mặt khác, lỗ hổng CVE-2026-19490 đã chứng kiến hoạt động khai thác nhắm vào hệ thống honeypot của Previdian, với tổng cộng 56 nỗ lực được ghi nhận kể từ ngày 3 tháng 9 năm 2026. Riêng ngày 8 tháng 9 năm 2026 đã ghi nhận tới 36 nỗ lực.

Mã độc PivotC2 nhắm vào thiết bị Fortinet

Việc bổ sung CVE-2025-25249 vào danh mục KEV theo sau một báo cáo từ SOCRadar về một chiến dịch tấn công độc hại nghi ngờ đã vũ khí hóa lỗ hổng này để phát tán một Node.js Remote Access Trojan (RAT) đầy đủ tính năng mang tên PivotC2. Framework hậu khai thác này hỗ trợ các tính năng như shell tương tác, tunneling, quét mạng và thu thập cấu hình.

Ước tính hơn 3.000 địa chỉ IP đã bị nhắm mục tiêu trong chiến dịch này, dẫn đến việc 178 thiết bị bị nhiễm PivotC2. Phần lớn các vụ xâm nhập tập trung tại Hoa Kỳ. Hoạt động này được đánh giá là do một nhóm đe dọa nói tiếng Nga thực hiện vì mục đích tài chính. Bằng chứng sớm nhất về việc khai thác tích cực lỗ hổng này có từ tháng 7 năm 2026.

Trong các cuộc tấn công, một shell script chứa file thực thi exploit nhắm vào phiên bản FortiGate dễ bị tổn thương để thiết lập reverse shell và chạy lệnh JavaScript thông qua Node.js. Điều này dẫn đến việc tải xuống payload JavaScript giai đoạn hai để triển khai PivotC2.

"PivotC2 thiết lập một kết nối TLS outbound bền bỉ đến máy chủ command-and-control (C2) từ xa. Bộ tính năng của nó bao gồm shell tương tác, chuyển tệp, SOCKS5/HTTP proxy tunneling, port forwarding, quét dải CIDR, cùng với việc thu thập cấu hình và giải mã thông tin xác thực FortiGate," SOCRadar cho biết.

Những phát hiện này một lần nữa chứng minh rằng các nhóm đe dọa đang liên tục quét các thiết bị biên tiếp xúc với internet để giành quyền truy cập ban đầu bằng cách lợi dụng sự thiếu hụt trong giám sát hoặc telemetry logging. SOCRadar khuyến nghị các tổ chức sử dụng sản phẩm Fortinet nên hạn chế quyền truy cập internet, truy tìm các dấu hiệu xâm nhập (IOC), thay đổi thông tin xác thực và áp dụng các bản vá mới nhất.