Lỗ hổng

Lỗ hổng nghiêm trọng CVE-2026-91140 trong Progress DataDirect GenAI

Phát hiện lỗ hổng thực thi lệnh từ xa (RCE) CVE-2026-91140 trong các tác nhân AI của Progress DataDirect, cho phép kẻ tấn công chiếm quyền điều khiển thông qua tệp OpenAPI độc hại.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•19 lượt xem
Critical Progress DataDirect GenAI Flaw Lets Malicious OpenAPI Files Execute OS Commands
  • Lỗ hổng định danh: CVE-2026-91140 ảnh hưởng đến các tác nhân tạo mô hình AI trong DataDirect Autonomous REST Connector.
  • Cơ chế tấn công: Lỗi Command Injection thông qua việc xử lý tệp OpenAPI hoặc Swagger không an toàn.
  • Tác động: Kẻ tấn công có thể thực thi lệnh hệ điều hành tùy ý trong môi trường phát triển hoặc CI/CD.
  • Khắc phục: Cập nhật ngay lập tức các tệp định nghĩa tác nhân lên phiên bản 2.1 từ kho lưu trữ GitHub chính thức.

Các nhà nghiên cứu bảo mật vừa công bố thông tin chi tiết về một lỗ hổng bảo mật nghiêm trọng mang mã CVE-2026-91140, ảnh hưởng trực tiếp đến các tác nhân (agents) tạo mô hình AI trong bộ công cụ DataDirect Autonomous REST Connector của Progress. Lỗ hổng này cho phép kẻ tấn công thực thi các lệnh hệ điều hành tùy ý thông qua việc thao túng các tệp cấu hình OpenAPI hoặc Swagger độc hại.

Phân tích kỹ thuật lỗ hổng CVE-2026-91140

Lỗ hổng này xuất phát từ cơ chế xử lý tệp tin trong các tác nhân tạo mô hình AI. Cụ thể, giá trị tên tệp (filename) được trích xuất từ tài liệu OpenAPI hoặc Swagger không được kiểm tra tính hợp lệ (validation) và không được trích dẫn (quoting) đúng cách trước khi đưa vào các thao tác shell. Điều này tạo điều kiện cho kỹ thuật Command Injection.

Khi một nhà phát triển thực thi trình tạo (generator) với một tệp đặc biệt được thiết kế chứa các ký tự đặc biệt của shell, hệ thống sẽ hiểu nhầm các ký tự này là một phần của lệnh thực thi thay vì chỉ là tên tệp đơn thuần. Theo báo cáo, đường dẫn thực thi bị ảnh hưởng nằm trong các lệnh dọn dẹp tệp tạm thời (temporary-file cleanup) dựa trên shell.

Các thành phần bị ảnh hưởng

Dưới đây là danh sách các tệp định nghĩa tác nhân (agent definitions) cần được cập nhật ngay lập tức để ngăn chặn rủi ro bị khai thác:

Loại thực thểTên tệpPhiên bản cũPhiên bản cập nhật
Agent DefinitionARCGenAI-Generator.agent.md2.02.1
Prompt DefinitionARCGenAI-Generator.prompt.md1.02.1
Entity DefinitionARCGenAI-EntityGen.agent.md1.02.1

Tác động và rủi ro thực tế

Việc khai thác thành công CVE-2026-91140 có thể gây ra những hậu quả nghiêm trọng đối với môi trường làm việc của nhà phát triển hoặc các hệ thống tích hợp liên tục (CI/CD). Kẻ tấn công không cần phải gửi một tệp thực thi độc lập; thay vào đó, một đặc tả API thông thường có thể trở thành vũ khí nguy hiểm khi được xử lý bởi các tác nhân bị lỗi.

⚠️ Cảnh báo quan trọng: Lỗ hổng này không tạo ra các thông báo lỗi sản phẩm cụ thể, khiến việc phát hiện qua các cảnh báo ứng dụng thông thường trở nên khó khăn. Các tổ chức cần chủ động rà soát môi trường làm việc để tìm kiếm các tệp tin bất thường hoặc các dấu hiệu thực thi lệnh lạ.

Hướng dẫn khắc phục và phòng thủ

Để bảo vệ hệ thống trước các cuộc tấn công khai thác CVE-2026-91140, người dùng cần thực hiện các bước sau:

  • Cập nhật định nghĩa: Truy cập vào kho lưu trữ GitHub chính thức của Progress DataDirect để tải về các tệp định nghĩa tác nhân phiên bản 2.1 mới nhất.
  • Kiểm tra toàn diện: Không chỉ cập nhật tệp generator chính, người dùng cần đảm bảo tất cả các tệp liên quan (agent, prompt, entity) đều được nâng cấp lên phiên bản 2.1.
  • Rà soát hồi cứu: Đối với các môi trường đã từng xử lý các tài liệu OpenAPI hoặc Swagger từ nguồn không tin cậy, cần thực hiện kiểm tra log hệ thống và các tệp tin trong workspace để phát hiện dấu vết của việc thực thi lệnh trái phép.

Việc vá lỗi này không yêu cầu cài đặt lại trình cài đặt (installer) hay thực hiện các quy trình di chuyển phức tạp. Người dùng chỉ cần thay thế các tệp định nghĩa cũ bằng phiên bản mới nhất từ kho lưu trữ. Mọi thắc mắc kỹ thuật có thể được gửi tới bộ phận hỗ trợ của Progress để được hướng dẫn chi tiết hơn.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề