Nguy Hiểm: Remote Code Execution Tấn Công Java

Nguy Hiểm: Remote Code Execution Tấn Công Java
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Các nền tảng Java doanh nghiệp tiếp tục là mục tiêu hấp dẫn do các middleware thường xuyên hiển thị các paths mà nhà phát triển mặc định là nội bộ. Nghiên cứu mới được trình bày tại Black Hat 2026 mô tả 12 lỗ hổng trên các sản phẩm, bao gồm một lỗi thoát khỏi sandbox và bốn vấn đề pre-authentication.

Các Lỗ Hổng Nghiêm Trọng Trên Nền Tảng Java Doanh Nghiệp

Remote Code Execution Trên Bonita BPM và Apache OFBiz

Các phát hiện nghiêm trọng bao gồm hai chuỗi remote code execution ảnh hưởng đến Bonita BPM và Apache OFBiz. Cả hai chuỗi đều bắt đầu trước khi đăng nhập và dựa vào sự kết nối giữa mã định tuyến, mã xác thực và các tính năng thực thi.

Các nhà nghiên cứu cho biết mọi lỗ hổng đều được báo cáo một cách có trách nhiệm thông qua quy trình coordinated disclosure trước khi công bố. Quản trị viên nên áp dụng các bản cập nhật, xem xét các dịch vụ đang hiển thị và tránh thử nghiệm hệ thống mà không có sự cho phép. Middleware nội bộ phải được xem là đã hiển thị.

Chi Tiết Lỗ Hổng Bonita BPM

Phiên bản Bonita BPM 10.4.3 minh họa cách một số khiếm khuyết nhỏ có thể làm sụp đổ ranh giới xác thực. Public API của nó yêu cầu một phiên làm việc và bảo vệ CSRF.

Đồng thời, server API service nội bộ của nó hỗ trợ xác thực và xử lý XStream XML. Các nhà nghiên cứu đã tìm thấy một đường dẫn chứa các ký tự chấm phẩy được mã hóa mà các thành phần diễn giải khác nhau.

Một lớp bảo mật đã xem xét yêu cầu là một phần của public API, nhưng Tomcat sau đó đã giải quyết nó về phía serverAPI. Các kiểm tra Regex sử dụng Matcher.find() cũng chấp nhận các chuỗi con vô hại.

Cuối cùng, ràng buộc serverAPI không bao phủ các yêu cầu được chuyển tiếp. Điều này cho phép một yêu cầu chưa xác thực đến được quá trình giải serialize XStream, nơi các quyền loại và một chuỗi gadget có thể thực thi lệnh.

Chi Tiết Lỗ Hổng Apache OFBiz

Nền tảng lập kế hoạch tài nguyên Apache OFBiz phiên bản 24.09.05 dẫn đến kết quả tương tự. Nền tảng này hỗ trợ SSO tokens, hiển thị widget, Groovy và các mẫu FreeMarker.

Các nhà nghiên cứu tại Novee.Security báo cáo rằng một khóa ký (signing key) được bao gồm trong cấu hình mặc định đã được sử dụng để xác thực JWTs sử dụng thuật toán HMAC-SHA-512. Trên các cài đặt mà quản trị viên chưa thay thế khóa, kẻ tấn công có thể giả mạo một JWT và mạo danh quản trị viên.

Danh tính giả mạo này có thể đặt một tùy chọn JavaScriptEnabled, một cờ giao diện người dùng cần thiết trước khi đường dẫn có thể tiếp tục. Một callback token giả mạo có thể đặt một biểu thức Groovy vào trường areaTarget. Công cụ widget đã mở rộng trường này và chuyển nó vào một trình đánh giá.

Hệ thống phòng thủ thất bại vì OFBiz sử dụng một danh sách từ chối (denylist) để kiểm tra các biểu thức trước khi thực thi. Mẫu của nó nhạy cảm với chữ hoa chữ thường và cố gắng chặn các từ như java, process, importclass. Ngữ nghĩa của Groovy làm cho phương pháp này không đáng tin cậy.

Tên lớp thay thế, cách viết hoa và các hàm được nhập có thể tránh được các mẫu đã liệt kê trong khi vẫn duy trì hành vi. Cuộc tấn công yêu cầu hai yêu cầu GET trên các hệ thống có bật SSO: một yêu cầu thay đổi tùy chọn và yêu cầu kia kích hoạt luồng.

Lỗ hổng này được theo dõi là CVE-2026-31986 và được đánh giá là Critical. Chuỗi tấn công này cho thấy tại sao dữ liệu đã ký phải được xác thực theo mục đích, loại, nội dung và ranh giới tin cậy, chứ không chỉ dựa trên chữ ký.

Các Khuyến Nghị Bảo Mật

Các chuyên gia khuyên các nhóm nên tìm kiếm các điểm yếu chuỗi này. Các ràng buộc bảo mật nên bảo vệ các đường dẫn dispatch REQUEST, FORWARD, INCLUDEERROR. Các bộ lọc xác thực và CSRF nên so sánh các đường dẫn đã chuẩn hóa thay vì chấp nhận các kết quả khớp chuỗi con.

Các nhóm nên thay thế các khóa ký dùng chung, tách biệt khóa trên các miền tin cậy và xoay vòng bí mật. Họ nên loại bỏ việc đánh giá mẫu (template evaluation) và giải serialize (deserialization) nếu có thể.

Nếu cần sử dụng serializer, các danh sách cho phép nghiêm ngặt (strict allowlists) và các bộ lọc JEP 290 có thể giảm thiểu rủi ro. Tùy chọn và cài đặt của người dùng không bao giờ được phép thực thi phía máy chủ (server-side evaluation).

Phát hiện này cho thấy rằng các quyết định định tuyến, mã thông báo định danh và các dịch vụ thực thi nội bộ cùng nhau tạo thành một bề mặt tấn công duy nhất. Việc bảo vệ bề mặt này đòi hỏi phải kiểm tra sự tương tác của chúng.

Tăng cường SOC của bạn bằng cách tăng tốc độ phát hiện mối đe dọa và điều tra nhanh chóng. Tích hợp ANY.RUN với SOC của bạn ngay bây giờ.

Cyber Security News là một Nền tảng Tin tức Chuyên biệt về Tin tức An ninh mạng, Tin tức Tấn công mạng, Tin tức Tin tặc & Phân tích Lỗ hổng.

© Bản quyền 2026 – Cyber Security News