Nhà nghiên cứu bảo mật Malcolm Stagg đã tiết lộ một loại hình tấn công mới mang tên NatJack, có khả năng thao túng trạng thái kết nối NAT (Network Address Translation) để chiếm quyền điều khiển các phiên TCP đang hoạt động, giả mạo phản hồi DNS, làm lộ các cổng được ánh xạ và làm cạn kiệt bảng NAT.
Được trình bày tại Black Hat USA 2026, nghiên cứu này đã tìm thấy các hành vi bị ảnh hưởng trên nhiều bản triển khai được phát triển độc lập, bao gồm cả Windows và Linux.
Các lỗ hổng CVE cụ thể và mức độ ảnh hưởng
Hai lỗi cụ thể trong quá trình triển khai đã được gán mã CVE: CVE-2026-56181 (điểm CVSS: 8.3) trong Windows NAT được sử dụng bởi Hyper-V, và CVE-2026-63913 (điểm CVSS: 8.2) trong Linux Netfilter conntrack.
NatJack thường yêu cầu kẻ tấn công phải có quyền truy cập đặc quyền vào một hệ thống nằm sau cùng một thiết bị NAT với nạn nhân. Do đó, các hướng dẫn giảm thiểu nhấn mạnh việc tách biệt các khối lượng công việc không đáng tin cậy khỏi các hệ thống đáng tin cậy dùng chung cơ sở hạ tầng NAT.
Hiện không có một bản vá duy nhất cho toàn bộ loại hình tấn công này. Các tổ chức nên áp dụng các bản cập nhật Windows và Linux hiện có, đồng thời mã hóa lưu lượng truy cập ngay cả trong mạng nội bộ. Nghiên cứu cũng khuyến nghị sử dụng Internet Protocol (IP) Source Guard khi có thể.
Cơ chế hoạt động của kỹ thuật NatJack
Nghiên cứu về NatJack, được thực hiện độc lập bởi Stagg thông qua SODIUM-24, nhắm vào một giả định được xây dựng trong nhiều bản triển khai NAT: các máy chủ đằng sau cùng một NAT thường được coi là sẽ không thao túng trạng thái kết nối của nhau. Một kẻ tấn công kiểm soát một hệ thống đằng sau cùng một NAT có thể, tùy thuộc vào cách triển khai, thao túng các mục theo dõi kết nối (connection-tracking) thuộc về một hệ thống khác.
Nghiên cứu mô tả bốn con đường tấn công chính. Một là chuyển hướng lưu lượng truy cập từ một kết nối TCP đang hoạt động bằng cách thay thế ánh xạ NAT của nó. Một con đường khác can thiệp vào truy vấn DNS của nạn nhân để phản hồi DNS hợp lệ được chuyển đến kẻ tấn công, cho phép kẻ tấn công gửi lại một phản hồi giả mạo.
Các kỹ thuật khác bao gồm việc tiết lộ các cổng được ánh xạ ra bên ngoài hoặc làm đầy bảng kết nối NAT bằng các luồng lưu lượng giả mạo cho đến khi khách hàng hợp lệ không thể tạo kết nối mới.
Synack cho biết Stagg đã thử nghiệm các kỹ thuật này trên hàng chục sản phẩm cơ sở hạ tầng mạng thực tế từ nhiều nhà cung cấp khác nhau và đã chứng minh khả năng khai thác thử nghiệm (proof-of-concept) trong môi trường được kiểm soát. Hiện tại chưa có bằng chứng công khai nào cho thấy kỹ thuật NatJack bị khai thác trong thực tế tính đến tháng 8 năm 2026.
Chi tiết về các bản vá trên Linux và Windows
Đối với Linux, hồ sơ CNA của kernel.org cho biết một gói SYN được tạo thủ công, theo sau là một gói reset với số thứ tự (sequence number) không hợp lệ, có thể ép buộc một mục Netfilter NAT đang hoạt động vào trạng thái đóng sớm vì logic conntrack không xác thực được hướng của nó. Các bản phát hành ổn định đã được khắc phục bao gồm 5.10.259, 5.15.210, 6.1.176, 6.6.143, 6.12.93, 6.18.35, 7.0.12 và 7.1.
Stagg cho biết thay đổi trong nhân (kernel) giúp sửa lỗi mã nguồn nhưng chỉ giảm thiểu kỹ thuật giả mạo xuôi dòng (downstream-spoofing) trên phạm vi rộng, làm tăng độ phức tạp của cuộc tấn công chứ không giải quyết triệt để.
Hồ sơ CNA của Microsoft mô tả vấn đề của Windows là lỗi xác thực nguồn gốc (origin-validation), cho phép giả mạo từ một mạng liền kề. Các bản phát hành bị ảnh hưởng bao gồm Windows 11 24H2, 25H2, 26H1 và Windows Server 2025 trước các bản cập nhật bảo mật tương ứng.
NatJack cũng dựa trên các nghiên cứu trước đó về thao túng trạng thái NAT, chẳng hạn như nghiên cứu SnailLoad năm 2024 và một nghiên cứu của NDSS 2024 về việc chiếm quyền điều khiển TCP thông qua thao túng ánh xạ NAT trên hàng chục mẫu router phổ biến.