Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) hôm thứ Tư đã bổ sung sáu lỗi vào danh mục Lỗ hổng bị khai thác đã biết (KEV), bao gồm một lỗ hổng bảo mật mức độ nghiêm trọng cao ảnh hưởng đến Citrix NetScaler ADC và NetScaler Gateway, dẫn dẫn bằng chứng về việc đang bị khai thác tích cực.
Các lỗ hổng được liệt kê dưới đây:
- CVE-2019-1068 - Một lỗ hổng thực thi mã từ xa (remote code execution) trong Microsoft SQL Server có thể cho phép kẻ tấn công thực thi mã trong ngữ cảnh của tài khoản dịch vụ SQL Server Database Engine.
- CVE-2026-8452 - Một lỗ hổng hạn chế hoạt động không đúng trong phạm vi bộ đệm bộ nhớ trong Citrix NetScaler ADC và NetScaler Gateway có thể dẫn đến từ chối dịch vụ (denial-of-service).
- CVE-2022-0995 - Một lỗ hổng ghi bộ nhớ ngoài phạm vi (out-of-bounds memory write) trong Linux Kernel có thể cho phép người dùng cục bộ giành được quyền truy cập đặc quyền hoặc gây ra tình trạng từ chối dịch vụ trên hệ thống.
- CVE-2015-5287 - Một lỗ hổng leo thang đặc quyền (privilege escalation) trong Red Hat Automatic Bug Reporting Tool (ABRT) có thể cho phép người dùng cục bộ với một số quyền nhất định giành được đặc quyền thông qua một cuộc tấn công symlink trên một tệp có tên có thể đoán trước.
- CVE-2015-3246 - Một lỗ hổng race condition trong Red Hat libuser có thể cho phép người dùng cục bộ đã xác thực làm hỏng tệp /etc/passwd để gây ra tình trạng từ chối dịch vụ hoặc leo thang đặc quyền.
- CVE-2021-23758 - Một lỗ hổng giải tuần tự hóa dữ liệu không tin cậy (deserialization of untrusted data) trong Ajax.NET Professional (AjaxPro) có thể cho phép thực thi mã từ xa thông qua các lớp .NET tùy ý.
Động thái này diễn ra khi cả Defused Cyber và Previdian (trước đây là KEVIntel) đều cảnh báo về các nỗ lực khai thác tích cực nhắm vào CVE-2026-8452.
"Những kẻ tấn công đã thả một web shell có tên 'x.php' và 'z.php', đồng thời chạy các lệnh khám phá như 'id' và 'echo'", Previdian cho biết trong một bài đăng trên LinkedIn.
Dữ liệu đo lường từ xa cho thấy 36 nỗ lực khai thác đã được phát hiện trong 12 ngày qua từ 12 địa chỉ IP tấn công duy nhất từ Thụy Sĩ, Đức, Hồng Kông, Nhật Bản, Hà Lan, Nga, Singapore, Thổ Nhĩ Kỳ, Hoa Kỳ và Việt Nam.
Việc bổ sung CVE-2022-0995, CVE-2015-5287, CVE-2015-3246 và CVE-2021-23758 vào danh mục KEV sau báo cáo từ Cisco Talos, trong đó chi tiết về một nhóm tội phạm mạng Trung Quốc được gọi là UAT-10147 đang nhắm mục tiêu vào các máy chủ web Windows và Linux trên toàn cầu trong các lĩnh vực giáo dục, truyền thông, công nghệ và trò chơi.
Hiện chưa có thông tin công khai về cách CVE-2019-1068 đang bị khai thác trong thực tế. CISA đang thúc giục các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) áp dụng các bản vá cho CVE-2019-1068 và CVE-2026-8452 trước ngày 29 tháng 8 năm 2026, và đối với các lỗ hổng còn lại trước ngày 9 tháng 9 năm 2026.
Việc bổ sung này cũng trùng hợp với việc CISA phát hành một bài đánh giá lỗ hổng mới đi sâu vào các nguyên nhân gốc rễ của phần mềm không an toàn và các bước thực tế mà các tổ chức có thể thực hiện để khắc phục chúng và ngăn chặn việc bị khai thác.
Theo phân tích của cơ quan này về các hồ sơ CVE từ năm 2024 và 2025, các điểm yếu injection đã nổi lên như danh mục thống trị nhất, chiếm 7.701 CVE vào năm 2024 và 21.019 CVE vào năm 2025. CISA cũng nhấn mạnh rằng các tác nhân đe dọa đang khai thác các lỗ hổng phần mềm đơn giản, đã biết vẫn còn tồn tại trong các tài sản bị lộ lọt và trí tuệ nhân tạo (AI) đang được sử dụng để tự động hóa các nỗ lực khai thác.
"Trong năm tài chính 2024 và 2025, các điểm yếu về an toàn bộ nhớ (memory safety) và kiểm tra đầu vào không đúng cách xuất hiện không cân xứng trong danh mục KEV so với toàn bộ quần thể CVE", CISA cho biết.
"Đối với các nhà cung cấp phần mềm, phát hiện này nhấn mạnh tầm quan trọng của việc giải quyết các điểm yếu tiềm ẩn thường chuyển hóa trực tiếp thành hoạt động khai thác trong thế giới thực. Bằng cách giảm thiểu các nguyên nhân gốc rễ này trong quá trình phát triển phần mềm, các nhà cung cấp có thể giúp ngăn chặn các lỗ hổng có nhiều khả năng bị các tác nhân đe dọa nhắm tới."