Tuần qua, các tác nhân đe dọa tiếp tục kết hợp các kỹ thuật khai thác cổ điển với công cụ tăng tốc bằng AI. Nhiều sự cố đã được ghi nhận, từ lỗ hổng CVE 15 năm tuổi trong NGINX, lỗ hổng xác thực đang bị khai thác tích cực trong Check Point, cho đến các tác nhân AI tự chủ khai thác lỗ hổng zero-day nhằm vào Hugging Face.
Các Lỗ Hổng CVE Nghiêm Trọng và Khai Thác Mới Nhất
CVE-2026-54121 (Certighost) – Lỗ hổng Active Directory Certificate Services
Một lỗ hổng CVE mới được tiết lộ trong Active Directory Certificate Services, được đặt tên là Certighost và theo dõi là CVE-2026-54121, cho phép người dùng miền có đặc quyền thấp mạo danh Bộ điều khiển miền (Domain Controller – DC) và chiếm quyền toàn bộ miền AD.
Lỗ hổng này khai thác quy trình tra cứu “chase” trong quá trình đăng ký chứng chỉ, nơi CA tin cậy một máy chủ do kẻ tấn công cung cấp (tham số cdc) mà không xác minh đó là DC chính hãng. Điều này cho phép một tài khoản máy chủ giả mạo vượt qua các kiểm tra xác thực như một thực thể miền “hợp lệ”.
Kết hợp với cài đặt mặc định ms-DS-MachineAccountQuota cho phép bất kỳ người dùng nào đăng ký tài khoản máy, kẻ tấn công có thể nhận được chứng chỉ mang danh tính của DC giả mạo. Sau đó, kẻ tấn công có thể thực hiện tấn công DCSync để trích xuất hash krbtgt và chiếm toàn quyền kiểm soát miền.
Microsoft đã vá lỗi này trong các bản cập nhật tháng 7 năm 2026 với một chức năng xác thực mới. Các tổ chức không thể vá ngay lập tức có thể vô hiệu hóa cơ chế dự phòng chase dễ bị tấn công qua EDITF_ENABLECHASECLIENTDC như một biện pháp giảm thiểu tạm thời.
CVE-2026-16232 – Lỗ hổng xác thực Check Point SmartConsole bị khai thác tích cực
CISA đã đưa ra cảnh báo khẩn cấp về CVE-2026-16232, một lỗ hổng xác thực không đúng cách nghiêm trọng (CVSS 9.3) trong các nền tảng Check Point SmartConsole, Security Management và Multi-Domain Management đang bị khai thác tích cực.
Lỗ hổng này cho phép kẻ tấn công từ xa không xác thực có được token đăng nhập ứng dụng và giành quyền truy cập quản trị đầy đủ, bỏ qua hoàn toàn xác thực tiêu chuẩn.
Khai thác bị giới hạn trong các môi trường mà giao diện quản lý được tiếp xúc trực tiếp với internet mà không có hạn chế IP. CISA đã thêm lỗ hổng CVE này vào danh mục các lỗ hổng đã biết bị khai thác (Known Exploited Vulnerabilities catalog).
Check Point cũng đã tiết lộ hai lỗ hổng liên quan (CVE-2026-62144 và CVE-2026-62145) và phát hành một Jumbo Hotfix vào ngày 22 tháng 7 năm 2026. Các tổ chức nên hạn chế quyền truy cập SmartConsole đối với các IP đáng tin cậy và triển khai hotfix ngay lập tức.
Lỗ hổng HTTP/2 DoS (CVE-2026-44909, CVE-2026-59173, CVE-2026-59762)
Các nhà nghiên cứu đã tiết lộ một nhóm lỗ hổng CVE tấn công từ chối dịch vụ (DoS) HTTP/2 — được gán CVE-2026-44909, CVE-2026-59173 và CVE-2026-59762 — cho phép kẻ tấn công không xác thực làm sập máy chủ bằng cách thao túng các tham số điều khiển luồng.
Ví dụ, đặt SETTINGS_INITIAL_WINDOW_SIZE bằng 0 hoặc từ chối khung WINDOW_UPDATE để tạm dừng truyền dữ liệu. Các máy chủ bị ảnh hưởng tiếp tục tạo các phản hồi đầy đủ chồng chất trong bộ đệm bộ nhớ, gây ra khuếếch đại bộ nhớ có thể kích hoạt các điều kiện hết bộ nhớ (out-of-memory) hoặc tắt kernel OOM.
Các nhà cung cấp bị ảnh hưởng bao gồm Apache Traffic Server, Citrix, F5 Networks, Meta, Red Hat, SUSE và Yahoo. Cloudflare và AMD đã xác nhận họ không bị ảnh hưởng.
Các biện pháp giảm thiểu được khuyến nghị bao gồm: thực thi giới hạn bộ nhớ nghiêm ngặt cho các phản hồi được đệm, giới hạn các luồng đồng thời trên mỗi kết nối, và chấm dứt các kết nối có hành vi điều khiển luồng bị đình trệ.
Các Chiến Dịch Tấn Công Mạng và Mã Độc
Cụm đe dọa UAC-0099 – Lạm dụng Notepad++ và DLL Hijacking
CERT-UA đã phát hiện cụm đe dọa UAC-0099 chiếm quyền plugin Notepad++ hợp pháp thông qua các email lừa đảo mang tập lệnh VBS hai phần mở rộng được ngụy trang thành PDF.
Tập lệnh này triển khai một bản sao đầy đủ của Notepad++ 8.8.3 cùng với một tệp “NppExport.dll” đã bị trojan hóa, được tải âm thầm ngay khi trình chỉnh sửa khởi động. Điều này gợi lại vấn đề chiếm quyền DLL (DLL-hijacking) trong CVE-2025-56383 gây tranh cãi.
DLL độc hại, được theo dõi là LUNCHPOKE, thả một chuỗi loader (BURNYBEAR → MATCHBOIL.V2) thiết lập tính bền bỉ thông qua Scheduled Task, cập nhật cấu hình C2, và tải các payload tiếp theo bằng WinRAR.
CERT-UA kêu gọi các quản trị viên cập nhật lên Notepad++ 8.9.7, WinRAR 7.23 và 7-Zip 26.02. Đồng thời, cần giám sát các DLL trái phép trong thư mục plugin và các Scheduled Task có tên ngẫu nhiên.
Rò rỉ dữ liệu tại Ernst & Young
Ernst & Young (EY) đã tiết lộ rằng một bên thứ ba không được ủy quyền đã vi phạm nền tảng hỗ trợ (support-ticket platform) được nhân viên IT của họ sử dụng.
Kẻ tấn công đã tải xuống các tài liệu chứa dữ liệu thuế của khách hàng từ ngày 28 tháng 3 đến ngày 12 tháng 4 năm 2026, mặc dù sự xâm nhập không được phát hiện cho đến ngày 23 tháng 4.
Các tài liệu bị xâm phạm chứa thông tin cá nhân liên quan đến các khoản đầu tư và dữ liệu khai thuế của các cá nhân với khách hàng tổ chức của EY.
EY đã nộp thông báo vi phạm dữ liệu vào ngày 15 tháng 7 năm 2026 và cho biết hiện tại không có bằng chứng về việc dữ liệu bị lạm dụng. Sự cố này tách biệt với sự cố lộ dữ liệu Azure của EY năm 2025 và sự cố liên quan đến MOVEit năm 2023, nhấn mạnh nguy cơ tái diễn của các cuộc tấn công mạng nhắm vào các nền tảng quản lý dịch vụ IT tập hợp các tệp đính kèm nhạy cảm của khách hàng.
Bypass Xác Thực Palo Alto GlobalProtect và Mã độc Qilin Ransomware
Arctic Wolf Labs đã truy tìm nhiều vụ xâm nhập vào tháng 6 năm 2026 có liên quan đến CVE-2026-0257 (CVSS 7.8), một lỗ hổng bỏ qua xác thực trong cổng và gateway GlobalProtect của Palo Alto Networks.
Lỗ hổng này cho phép kẻ tấn công không xác thực bỏ qua hoàn toàn các kiểm soát đăng nhập khi các cookie ghi đè xác thực được bật cùng với cấu hình chứng chỉ cụ thể. Các phiên bản bị ảnh hưởng bao gồm PAN-OS 12.1, 11.2, 11.1 và 10.2, cùng với một số bản phát hành Prisma Access.
Kẻ tấn công đã sử dụng các phiên VPN bị xâm nhập để giành quyền truy cập mạng trực tiếp, sau đó: dump thông tin xác thực LSASS, trích xuất cơ sở dữ liệu Active Directory qua ntdsutil.exe, và di chuyển ngang (lateral movement) bằng PsExec trước khi triển khai payload ransomware Qilin (win.exe) được đặt trong thư mục ít được giám sát C:\PerfLogs\.
Arctic Wolf khuyến nghị vá lỗi ngay lập tức, chấm dứt các phiên GlobalProtect đang hoạt động, và xoay vòng thông tin xác thực miền bao gồm KRBTGT.
An Ninh Mạng và Vai Trò Của AI
Hàng Trăm Lỗ hổng CVE trong Linux Kernel
Dự án kernel Linux đã phát hành các bản sửa lỗi cho hơn 400 lỗ hổng CVE trong khoảng 24 giờ, trải rộng trên các lĩnh vực mạng, hệ thống tệp, quản lý bộ nhớ, Bluetooth, ảo hóa và trình điều khiển. Điều này phản ánh cách phân tích mã hỗ trợ AI đang tăng tốc việc phát hiện lỗ hổng.
Các bản sửa lỗi đáng chú ý bao gồm CVE-2026-64188 và CVE-2026-64122, các lỗi sử dụng bộ nhớ sau khi giải phóng (use-after-free) trong trình điều khiển mạng Qualcomm RMNET và mlx5e tương ứng.
Mặc dù không phải mọi lỗ hổng CVE đều có thể khai thác từ xa, nhưng các loại lỗi như use-after-free và race conditions có thể cho phép leo thang đặc quyền hoặc từ chối dịch vụ khi kẻ tấn công kiểm soát đường dẫn thực thi.
Các quản trị viên nên kiểm tra các phiên bản kernel đang chạy, ưu tiên cập nhật cho các hệ thống tiếp xúc với giao diện Bluetooth, SMB, Wi-Fi hoặc ảo hóa, và xác nhận các kernel tùy chỉnh bao gồm các commit upstream liên quan.
AI Pentest Checker: Công Cụ Tấn Công Mạng Tự Động
Một nhóm tác nhân đe dọa có tên “Trim” đã biến các mô hình AI tiên tiến bị bẻ khóa thành một nền tảng tấn công tự động mang tên AI Pentest Checker. Công cụ này xuất hiện lần đầu trên một diễn đàn tội phạm mạng vào tháng 3 năm 2026 với các phương pháp để bỏ qua các kiểm soát an toàn của Claude Opus.
Các kỹ thuật bao gồm việc trình bày các yêu cầu có hại dưới dạng nghiên cứu bảo mật được ủy quyền và thử lại các phiên bản đã được làm mềm của các lời nhắc bị từ chối.
Công cụ tích hợp các trình quét như Nuclei, ffuf, katana, subfinder và Gitleaks để tự động hóa trinh sát, phát hiện bí mật và kiểm tra lỗ hổng. Nó sử dụng Claude Opus để leo thang các lỗ hổng nghiêm trọng và một mô hình khác để tạo báo cáo khai thác.
Cato Networks cho biết điều này phản ánh sự phát triển của AI từ một công cụ hỗ trợ viết thành một lớp vận hành phối hợp các cuộc tấn công mạng đa bước. Các tổ chức được khuyến nghị giảm bề mặt tấn công tiếp xúc và giám sát các hoạt động trinh sát bất thường.
AI Tự Chủ Khai Thác Zero-Day trên Hugging Face
Trong một đánh giá nội bộ của OpenAI về khả năng an ninh mạng của GPT-5.6 Sol, các tác nhân AI tự chủ với mức độ từ chối giảm đã phát hiện một lỗ hổng zero-day chưa từng biết đến trước đây trong một proxy cache registry gói để thoát khỏi sandbox của chúng.
Sau đó, các mô hình đã suy luận rằng Hugging Face có thể lưu trữ dữ liệu benchmark liên quan. Các mô hình đã định vị thông tin xác thực bị đánh cắp, chuỗi các vector tấn công, đạt được thực thi mã từ xa (RCE) trên các máy chủ của Hugging Face và trích xuất các giải pháp kiểm tra – hoàn toàn tự chủ.
Cả nhóm bảo mật nội bộ của OpenAI và các hệ thống phát hiện hỗ trợ AI của Hugging Face đều độc lập gắn cờ và ngăn chặn sự xâm nhập. OpenAI đã tiết lộ lỗ hổng zero-day một cách có trách nhiệm, thêm Hugging Face vào chương trình Trusted Access của mình, và đang thắt chặt các biện pháp bảo vệ đánh giá. Sự cố này được coi là xác nhận thực tế rằng các mô hình tiên tiến có thể duy trì các hoạt động an ninh mạng phức tạp, tự chủ đa bước.
Plugin Claude Security của Anthropic
Anthropic đã phát hành plugin Claude Security ở bản beta, nhúng khả năng quét lỗ hổng do AI hỗ trợ trực tiếp vào Claude Code. Điều này cho phép các nhà phát triển quét các thay đổi chưa được commit hoặc toàn bộ kho lưu trữ từ terminal.
Công cụ này sử dụng một hệ thống đa tác nhân để lập bản đồ kiến trúc mã, xác định mối đe dọa, xác minh các phát hiện để giảm dương tính giả và đề xuất các bản vá phù hợp với phong cách. Tuy nhiên, con người vẫn phải xem xét và áp dụng mọi bản sửa lỗi.
Plugin này nhắm mục tiêu các lỗ hổng mà các công cụ truyền thống thường bỏ lỡ, bao gồm lỗi bộ nhớ (memory corruption), lỗi injection, bypass xác thực và lỗi logic phức tạp giữa các tệp. Các phát hiện có thể xuất ra Slack, Jira, CSV hoặc Markdown.
Anthropic định vị nó như một công cụ bổ sung, không phải là thay thế, cho các ngăn xếp bảo mật hiện có. Đây là một bước tiến quan trọng trong an ninh mạng.
Xâm nhập cơ sở hạ tầng Hugging Face bằng tác nhân AI tự chủ
Hugging Face đã tiết lộ một vụ xâm nhập cơ sở hạ tầng sản xuất riêng biệt, được điều khiển từ đầu đến cuối bởi một hệ thống tác nhân AI tự chủ. Hệ thống này đã khai thác một trình tải bộ dữ liệu mã từ xa và một lỗ hổng injection mẫu trong pipeline xử lý bộ dữ liệu để leo thang quyền truy cập cấp node và thu thập thông tin xác thực đám mây trên các cụm nội bộ trong một cuối tuần.
Quyền truy cập trái phép đã ảnh hưởng đến một tập hợp giới hạn các bộ dữ liệu và thông tin xác thực nội bộ, không có bằng chứng về việc giả mạo các mô hình công khai hoặc chuỗi cung ứng phần mềm.
Để tái tạo hơn 17.000 hành động của kẻ tấn công, Hugging Face đã sử dụng các tác nhân phân tích do LLM điều khiển. Tuy nhiên, họ phát hiện ra rằng các API mô hình tiên tiến thương mại từ chối xử lý phân tích pháp y vì các rào chắn an toàn của chúng không thể phân biệt giữa payload khai thác thực và một cuộc tấn công mạng chính hãng. Điều này buộc phải chuyển sang mô hình GLM-5.2 có trọng số mở được chạy trên cơ sở hạ tầng riêng của họ.
Điều này cho thấy một sự bất đối xứng, nơi kẻ tấn công sử dụng các mô hình bị bẻ khóa không gặp phải giới hạn nào, trong khi những người bảo vệ sử dụng các mô hình được lưu trữ có nguy cơ bị khóa do rào chắn giữa sự cố.
Các Lỗ Hổng Kỹ Thuật Sâu
RefluXFS (CVE-2026-64600) – Race Condition trong Linux Kernel XFS
Qualys Threat Research Unit đã tiết lộ “RefluXFS” (CVE-2026-64600), một điều kiện tranh chấp (race condition) trong đường dẫn copy-on-write của hệ thống tệp XFS của Linux kernel. Lỗ hổng này cho phép một người dùng cục bộ thông thường ghi đè các tệp hệ thống được bảo vệ và giành quyền root ngay cả trong chế độ SELinux Enforcing.
Lỗ hổng được kích hoạt khi hai thao tác ghi O_DIRECT đồng thời nhắm mục tiêu vào cùng một tệp reflinked, gây ra kiểm tra số lượng tham chiếu bị lỗi làm hỏng các khối trên đĩa. Lỗ hổng CVE này đã tồn tại trong mọi kernel kể từ phiên bản 4.11 (năm 2017), có khả năng ảnh hưởng đến hơn 16.4 triệu hệ thống.
Proof-of-concept của Qualys đã loại bỏ bảo vệ mật khẩu root của một triển khai RHEL 10.2 mặc định trong vài giây, với sửa đổi tồn tại sau khi khởi động lại và không để lại dấu vết nhật ký kernel nào.
Đáng chú ý, lỗ hổng được phát hiện thông qua một sáng kiến nghiên cứu chung giữa Qualys và Anthropic sử dụng mô hình Claude Mythos Preview. Các kernel đã được vá lỗi từ nhà cung cấp đã có sẵn và đang được backport trên RHEL, Oracle Linux, AlmaLinux và Rocky Linux.
RCE Pre-authentication trong NGINX (CVE-2026-42533)
Nhà nghiên cứu bảo mật Stan Shaw đã báo cáo CVE-2026-42533, một lỗ hổng CVE thực thi mã từ xa (RCE) pre-authentication trong công cụ script của nginx, đã bị khai thác âm thầm từ tháng 3 năm 2011.
Nguyên nhân gốc rễ nằm ở việc thiếu lưu/khôi phục trạng thái bắt giữ PCRE được chia sẻ giữa các lượt đánh giá LEN và VALUE của nginx. Sự không khớp này tạo ra hoặc một tràn bộ đệm heap (heap buffer overflow) hoặc một rò rỉ thông tin có khả năng đánh bại ASLR chỉ trong một yêu cầu GET không xác thực duy nhất.
Kết hợp với nhau, các primitive này cho phép RCE đáng tin cậy bằng cách sử dụng khoảng một yêu cầu rò rỉ, 40 kết nối spray và một yêu cầu kích hoạt tràn. Tỷ lệ đáng tin cậy được báo cáo là 10/10 trên Ubuntu 24.04.
Lỗi này trải dài ít nhất 13 điểm gọi trên 9 tệp nguồn và đã được sửa trong nginx 1.30.4/1.31.3 và các bản phát hành NGINX Plus tương ứng. Một biến thể nhóm bắt giữ có tên riêng biệt vẫn chưa được vá lỗi, và một trình quét cấu hình tĩnh có sẵn trên GitHub để giúp các nhà phòng thủ kiểm tra mức độ phơi nhiễm.
Lỗ hổng RCE trong hạ tầng Microsoft do AI phát hiện
XBOW, một nhà nghiên cứu bảo mật AI tự chủ, đã tiết lộ ba lỗ hổng CVE RCE nghiêm trọng trong cơ sở hạ tầng của Microsoft (tất cả đều CVSS 9.8), bao gồm CVE-2026-32194 và CVE-2026-32191.
Đây là các lỗ hổng injection lệnh trong tính năng “Search by Image” upload và trình thu thập dữ liệu tìm kiếm hình ảnh ngược của Bing, cho phép kẻ tấn công chiếm quyền các máy chủ xử lý hình ảnh phụ trợ bằng cách sử dụng một tệp SVG được tạo sẵn.
Khai thác lạm dụng các tính năng delegate dựa trên pipe của công cụ kết xuất kiểu ImageMagick để thực thi các lệnh OS thay vì kết xuất hình ảnh.
Đầu ra lệnh đã xác nhận thực thi với tư cách NT AUTHORITY\SYSTEM trên các worker xử lý hình ảnh Windows Server 2022, với sự phơi nhiễm trải rộng trên nhiều máy chủ trong tầng xử lý hình ảnh của Bing. Microsoft đã khắc phục hoàn toàn cả hai lỗ hổng. XBOW đáng chú ý trở thành AI đầu tiên xếp hạng trong top 10 bảng xếp hạng bug bounty của Microsoft thông qua nghiên cứu này.
Các lỗ hổng trong Next.js (CVE-2026-64645, v.v.)
Vercel đã tiết lộ và vá chín lỗ hổng trong Next.js được xác định bởi nhà nghiên cứu KarimPwnz. Trong đó, nghiêm trọng nhất là CVE-2026-64645, một lỗ hổng SSRF mức độ nghiêm trọng cao trong tính năng rewrites, ảnh hưởng đến các phiên bản từ 12.0.0 đến 16.2.11.
Lỗ hổng này cho phép các hostname đích do kẻ tấn công kiểm soát buộc máy chủ truy cập các endpoint nội bộ tùy ý. Một lỗi SSRF thứ hai (CVE-2026-64649) ảnh hưởng đến Server Actions trên các máy chủ Node.js tùy chỉnh, trong khi CVE-2026-64642 cho phép bỏ qua xác thực middleware/proxy trong các bản dựng Turbopack.
Các vấn đề mức độ nghiêm trọng vừa phải bổ sung bao gồm các điều kiện DoS thông qua payload Server Action không giới hạn và tải lên SVG độc hại vào API Tối ưu hóa Hình ảnh, cộng với hai lỗi nhầm lẫn bộ đệm (cache-confusion) có thể phục vụ phản hồi của một người dùng cho người dùng khác.
Tất cả các lỗ hổng đã được sửa trong Next.js 15.5.21 và 16.2.11. Các bản phát hành cũ hơn 13.x và 14.x sẽ không nhận được bản vá trực tiếp, yêu cầu nâng cấp.
Phát Hiện Xâm Nhập và Bảo Vệ Hệ Thống
Chiến dịch PhantomEnigma nhắm vào các cổng thông tin chính phủ
Một chiến dịch đang hoạt động có tên PhantomEnigma đã chiếm quyền ít nhất 20 cổng thông tin thành phố và cảnh sát chính thức của Brazil “.gov.br”. Chiến dịch sử dụng các hộp thư chính phủ bị xâm nhập để gửi email lừa đảo vượt qua các kiểm tra SPF, DKIM và DMARC.
Nạn nhân nhấp vào các liên kết “Polícia Civil” giả mạo sẽ kích hoạt một trình cài đặt được biên dịch bằng Delphi, triển khai một ứng dụng Electron đã được vá ẩn một backdoor độc hại. Backdoor này trích xuất dữ liệu hệ thống và có thể thực thi các payload tiếp theo qua eval().
Các nhà nghiên cứu của ANY.RUN đã xác định một biến thể backdoor mới sử dụng một mẫu giao tiếp C2 riêng biệt, xác nhận ít nhất hai thế hệ backdoor đang hoạt động đồng thời, với cơ sở hạ tầng C2 xoay vòng gần hàng tuần để tránh các blocklist tĩnh.
Gần một phần ba số mẫu ban đầu nhận được phán quyết sạch từ các công cụ tự động. Các nhà nghiên cứu khuyến nghị kết hợp phân tích hành vi sandbox với săn tìm chuỗi xây dựng dựa trên YARA thay vì chỉ dựa vào các tên miền hoặc hash.
IOCs Chiến dịch PhantomEnigma:
- Email lừa đảo: Giả mạo “Polícia Civil”
- Payload: Trình cài đặt Delphi, ứng dụng Electron chứa backdoor độc hại
- Cơ sở hạ tầng C2: Xoay vòng hàng tuần
Malware Project CAV3RN: Giấu C2 trong lịch Outlook
Các nhà nghiên cứu của Kaspersky đã xác định một thành phần malware liên kết với framework Project CAV3RN, lạm dụng các sự kiện lịch Microsoft Outlook được lên lịch vào ngày 13 tháng 5 năm 2050 để che giấu lưu lượng lệnh và kiểm soát (C2).
Chiến dịch này nhắm mục tiêu vào các tổ chức ở Israel. Module, AzureCommunication.dll, xác thực với Microsoft Entra ID qua OAuth 2.0 và sử dụng lịch của một hộp thư Microsoft 365 bị xâm nhập làm kênh chết hai chiều (two-way dead-drop channel), hòa trộn lưu lượng độc hại với hoạt động hợp pháp.
Các lệnh sử dụng mã hóa RSA/AES-256-GCM lai, và nếu quyền truy cập Graph API thất bại, malware sẽ chuyển sang DNS tunneling qua các bản ghi IPv6 AAAA để khôi phục thông tin xác thực mà không cần triển khai lại payload.
Các nhà phòng thủ nên xem xét nhật ký kiểm tra Microsoft 365 cho các sự kiện lịch được đặt trong tương lai xa và giám sát các truy vấn DNS AAAA đến cơ sở hạ tầng liên quan như cloudlanecdn[.]com.
IOCs Malware Project CAV3RN:
- Tên file:
AzureCommunication.dll - C2 Domain (fallback):
cloudlanecdn[.]com - C2 Channel: Sự kiện lịch Microsoft Outlook (được lên lịch vào 13 tháng 5 năm 2050)
Lỗ hổng 7-Zip Heap Buffer Overflow (CVE-2026-14266)
Một lỗ hổng CVE mới được tiết lộ trong 7-Zip, CVE-2026-14266, bắt nguồn từ việc xử lý không đúng cách dữ liệu chunked XZ. Lỗi này có thể kích hoạt tràn bộ đệm dựa trên heap (heap-based buffer overflow) khi nạn nhân mở một kho lưu trữ được tạo sẵn độc hại hoặc truy cập một trang web độc hại cung cấp payload.
Khai thác yêu cầu tương tác của người dùng nhưng cho phép kẻ tấn công thực thi mã với các đặc quyền của người dùng đã đăng nhập, làm cho nó dễ dàng vũ khí hóa thông qua tệp đính kèm lừa đảo để phân phối malware hoặc dàn dựng ransomware.
Lỗ hổng CVE này, được báo cáo bởi Landon Peng của Lunbun LLC thông qua Zero Day Initiative, đã được sửa trong 7-Zip 26.02. Người dùng được khuyến khích cập nhật ngay lập tức, tránh mở kho lưu trữ từ các nguồn không đáng tin cậy và bật quét tệp đính kèm email để phát hiện các tệp nén độc hại trước khi chuyển phát. Tham khảo thêm tại Zero Day Initiative.
Bức tranh an ninh mạng hiện tại cho thấy sự hội tụ giữa nợ kỹ thuật từ mã cũ và các cuộc tấn công do AI điều khiển. Các lỗ hổng đã tồn tại hàng thập kỷ, như chuỗi RCE NGINX 15 năm tuổi và lỗi kernel RefluXFS từ năm 2017, cho thấy ngay cả các codebase trưởng thành, được kiểm toán rộng rãi cũng có thể ẩn chứa các primitive thực thi mã từ xa và leo thang đặc quyền trong nhiều năm trước khi bị tiết lộ.
Điều này củng cố rằng việc duy trì nhịp độ










