HashiCorp, Veeam và Django Software Foundation đã vá 11 lỗ hổng bảo mật trên Terraform MCP Server, Veeam Service Provider Console và Django.
Ba lỗ hổng nghiêm trọng nhất bao gồm:
- Một lỗi chưa xác thực trong console của Veeam cho phép lấy thông tin đăng nhập của agent được quản lý, được xếp hạng 9.5.
- Một lỗi cross-tenant trong MCP server của HashiCorp cho phép token Terraform của một người dùng được tái sử dụng cho các yêu cầu của người dùng sau đó, đạt điểm tối đa 10.0 trên hồ sơ CVE.
- Một lỗi trong tính năng spatial lookups của GeoDjango có thể ghi file vào đĩa và trong một số cấu hình có thể thực thi mã code, có thể bị khai thác bởi người dùng thuộc nhóm staff có quyền xem mô hình đã đăng ký chứa trường không gian (spatial field).
Tất cả hiện đã có bản vá. Quản trị viên nên cập nhật Terraform MCP Server lên phiên bản 1.1.0 trở lên, Veeam Service Provider Console lên 9.3.0.35057 và Django lên 6.0.8 hoặc 5.2.17.
Khả năng bị ảnh hưởng tùy thuộc vào cấu hình: các lỗi của HashiCorp ảnh hưởng đến Streamable HTTP thay vì stdio, các lỗi của Veeam ảnh hưởng đến phiên bản 9 trước bản 9.3 và đường dẫn tấn công admin của Django yêu cầu tài khoản staff có quyền xem đối với model chứa spatial field.
Chưa có báo cáo nào cho thấy các lỗ hổng này đang bị khai thác tích cực. Tính đến ngày 5 tháng 8 năm 2026, không có CVE nào trong số 11 lỗi này xuất hiện trong danh mục Các lỗ hổng bị khai thác đã biết (Known Exploited Vulnerabilities) của CISA và chưa có mã khai thác (proof-of-concept) công khai nào xuất hiện.
Mạo danh agent, đánh cắp thông tin đăng nhập
Veeam Service Provider Console, bảng điều khiển đa nền tảng mà các công ty lưu trữ và nhà cung cấp dịch vụ được quản lý (MSP) sử dụng để chạy và giám sát các bản sao lưu của khách hàng, đã nhận được 4 bản vá trong bản build 9.3.0.35057, được trình bày chi tiết trong bản tin bảo mật công bố ngày 4 tháng 8. Hai trong số đó là lỗi nghiêm trọng. Veeam đã phát hành bản build này vào ngày 29 tháng 7.
- Lỗ hổng đáng chú ý nhất là CVE-2026-58073 (điểm CVSS: 9.5), cho phép kẻ tấn công chưa xác thực mạo danh một agent được quản lý và lấy thông tin đăng nhập của agent đó. Vectơ CVSS đánh giá độ phức tạp của cuộc tấn công là cao.
- Lỗ hổng nghiêm trọng thứ hai, CVE-2026-58072 (điểm CVSS: 9.0), là lỗi ghi file tùy ý trên máy chủ quản lý có thể dẫn đến thực thi mã từ xa (remote code execution) và yêu cầu một tài khoản đặc quyền thấp.
Điểm 9.5 được coi là tồi tệ nhất trong hai lỗi vì nó không cần đăng nhập, nhưng độ phức tạp tấn công cao là lý do tại sao nó không phải là một lỗi khai thác trực diện; "chưa xác thực" ở đây không có nghĩa là "dễ dàng".
Hai lỗi nghiêm trọng cao khác hoàn thiện bộ bản vá này là: CVE-2026-58067, một lỗi từ chối dịch vụ do cạn kiệt bộ nhớ chưa xác thực và CVE-2026-58071, làm lộ API thiết bị được proxy dưới quyền Portal Administrator trong một khoảng thời gian ngắn sau khi phiên làm việc của quản trị viên bắt đầu.
Cả 4 lỗi đều ảnh hưởng đến VSPC 9.2.1.33875 và mọi bản build phiên bản 9 trước đó. Cách khắc phục là nâng cấp lên 9.3.0.35057.
Tái sử dụng token giữa các tenant
Terraform MCP server của HashiCorp, kết nối các trợ lý AI với Terraform thông qua Model Context Protocol, chứa 3 lỗ hổng liên quan trong Streamable HTTP transport, được tiết lộ vào ngày 28 tháng 7 và đã được vá trong phiên bản 1.1.0.
Các triển khai chỉ chạy ở chế độ stdio (thiết lập cục bộ một người dùng) không bị ảnh hưởng. Các lỗi này nằm trong chế độ HTTP đa người dùng dành cho các triển khai dùng chung, tập trung.
Nghiêm trọng nhất là CVE-2026-16498 (điểm CVSS: 10.0), một lỗi tái sử dụng thông tin đăng nhập cross-tenant trong chế độ stateless HTTP. Thư viện MCP cơ bản không chỉ định số nhận dạng phiên (session identifiers) duy nhất và bộ nhớ cache thông tin đăng nhập của máy chủ đã dựa vào các số nhận dạng đó để phân biệt người dùng.
Do đó, token Terraform của một người dùng có thể được sử dụng lại cho các yêu cầu của người dùng sau này bất kể token họ cung cấp là gì.
Lỗi thứ hai, CVE-2026-16496 (điểm CVSS: 8.9), là phiên bản lỗi cô lập trong chế độ stateful. Chế độ stateful là mặc định khi máy chủ chạy tập trung. Bộ nhớ cache của nó sử dụng MCP session ID làm khóa tra cứu duy nhất mà không ràng buộc client được lưu vào cache với token đã tạo ra nó.
Lỗi thứ ba, CVE-2026-14869 (điểm CVSS: 8.6), là một lỗi server-side request forgery (SSRF). Middleware yêu cầu đã từ chối địa chỉ Terraform do client cung cấp khi nó đến dưới dạng tiêu đề HTTP nhưng không từ chối khi giá trị đó truyền qua tham số truy vấn (query parameter).
Lỗ hổng trong đường dẫn raster của GeoDjango
Django đã phát hành các phiên bản 6.0.8 và 5.2.17 vào ngày 4 tháng 8. Bản phát hành bao gồm 4 CVE, trong đó chỉ có một lỗi được xếp hạng nghiêm trọng cao.
Lỗi đó là CVE-2026-15307, nằm trong GeoDjango. Các spatial lookup chấp nhận các giá trị str và dict và chuyển chúng cho GDALRaster. Tùy thuộc vào trình điều khiển raster, điều này có thể ghi một file vào đĩa hoặc khiến tiến trình Django thực hiện một yêu cầu mạng. Việc ghi file vào một vị trí sau đó được ứng dụng import có thể dẫn đến thực thi mã từ xa (RCE).
Ba lỗi còn lại có mức độ nghiêm trọng thấp hơn:
- Một lỗi stored cross-site scripting mức độ trung bình trong admin (CVE-2026-15920).
- Lỗi từ chối dịch vụ mức độ trung bình thông qua các đối tượng GEOMETRYCOLLECTION lồng nhau sâu (CVE-2026-15830).
- Lỗi từ chối dịch vụ do tiêu thụ bộ nhớ mức độ thấp trong check_for_language() (CVE-2026-15337).
Các nhánh cũ hơn không còn được hỗ trợ, bao gồm Django 5.1, 5.0 và 4.2, đã không được đánh giá và cũng có thể bị ảnh hưởng.