Cảnh báo: Lỗ hổng nghiêm trọng trên IBM FTM, nguy cơ chiếm quyền điều khiển

Cảnh báo: Lỗ hổng nghiêm trọng trên IBM FTM, nguy cơ chiếm quyền điều khiển
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

IBM đã phát hành các bản vá bảo mật cho Financial Transaction Manager (FTM) trên nền tảng Red Hat OpenShift sau khi xác định nhiều lỗ hổng nghiêm trọng có thể dẫn đến việc thực thi mã từ xa, các hành động thanh toán trái phép, đánh cắp thông tin đăng nhập, lộ lọt dữ liệu và gián đoạn dịch vụ. Các lỗ hổng nghiêm trọng nhất có điểm CVSS lên tới 9.9 và ảnh hưởng đến các phiên bản FTM từ 4.0.6.0 đến 4.0.10.0.

Financial Transaction Manager là một nền tảng được sử dụng để quản lý và xử lý các quy trình thanh toán. Do khả năng xử lý dữ liệu thanh toán, quy tắc giao dịch, phiên người vận hành và logic nghiệp vụ, việc khai thác thành công các lỗ hổng này có thể gây ra những hậu quả nghiêm trọng cho các tổ chức tài chính.

Các lỗ hổng nghiêm trọng nhất và tác động

Thực thi mã từ xa và thao túng dữ liệu

Vấn đề nghiêm trọng nhất là CVE-2026-18163, một lỗ hổng thực thi mã từ xa do việc deserialization không an toàn dữ liệu không đáng tin cậy. Lỗ hổng này có điểm CVSS là 9.8 và có thể bị khai thác từ xa mà không cần xác thực hoặc tương tác người dùng. Kẻ tấn công có thể gửi một payload được serialize đặc biệt để thực thi mã tùy ý trên máy chủ FTM bị ảnh hưởng.

Một lỗ hổng nghiêm trọng khác, CVE-2026-18162, cũng có điểm CVSS là 9.8. Lỗ hổng này xuất phát từ việc xử lý không đúng cách dữ liệu do người dùng kiểm soát trong hàm Function của JavaScript. Điều này có thể cho phép kẻ tấn công từ xa, không cần xác thực, thực hiện chèn và thực thi mã tùy ý trong môi trường bị ảnh hưởng.

Lộ lọt thông tin nhạy cảm và thay đổi dữ liệu

IBM cũng đã khắc phục CVE-2026-18169, được đánh giá là 9.9, liên quan đến việc xác thực không đúng cách các symbolic link. Kẻ tấn công từ xa đã được xác thực có thể khai thác lỗ hổng này để truy cập thông tin nhạy cảm, sửa đổi dữ liệu và có khả năng xâm phạm tính toàn vẹn của hệ thống.

Lỗ hổng này đặc biệt quan trọng vì kẻ tấn công có quyền truy cập cấp thấp có thể lạm dụng các symbolic link của hệ thống tệp để truy cập các tệp hoặc thư mục được bảo vệ.

Hành động thanh toán trái phép và sửa đổi dữ liệu thanh toán

Nhiều lỗ hổng khác ảnh hưởng trực tiếp đến bảo mật thanh toán. CVE-2026-18177 có thể cho phép kẻ tấn công thực hiện các hành động thanh toán trái phép do thiếu các kiểm tra ủy quyền. Tương tự, CVE-2026-18132 cho phép kẻ tấn công từ xa đã được xác thực sửa đổi dữ liệu liên quan đến thanh toán hoặc thực hiện các hành động thay đổi thanh toán trái phép.

Tấn công Cross-Site Scripting (XSS) và chiếm đoạt phiên

Một lỗ hổng stored cross-site scripting (XSS) được theo dõi là CVE-2026-18872 có điểm đánh giá 9.3. Lỗ hổng này tồn tại trong thành phần NetworkAcknowledgement React của giao diện người dùng FTM. Kẻ tấn công có thể chèn các tập lệnh độc hại vào dữ liệu network acknowledgment đã được lưu trữ.

Khi một người vận hành đã được xác thực xem nội dung bị ảnh hưởng, tập lệnh này có thể chạy trong trình duyệt của họ, có khả năng cho phép chiếm đoạt phiên và thực hiện các hành động thanh toán ở cấp độ người vận hành trái phép.

Các lỗ hổng khác

IBM cũng đã vá CVE-2026-17635, một lỗ hổng được đánh giá 9.1 do các ràng buộc bảo mật dựa trên phương thức HTTP không chính xác. Kẻ tấn công từ xa không cần xác thực có thể khai thác vấn đề này để thực hiện các hành động trái phép. Một lỗ hổng khác được đánh giá 9.1, CVE-2026-17645, có thể cho phép người dùng đã được xác thực từ xa có được quyền nâng cao do quản lý đặc quyền không đúng cách.

Các tổ chức cũng nên ưu tiên khắc phục CVE-2026-18137, một lỗ hổng SQL injection với điểm CVSS là 8.1. Việc khai thác thành công có thể cho phép kẻ tấn công chạy các lệnh ESQL tùy ý, có khả năng làm lộ các bản ghi thanh toán nhạy cảm hoặc thay đổi logic xử lý backend.

Bản cập nhật bảo mật cũng khắc phục các vấn đề về khóa mật mã được mã hóa cứng, các lỗ hổng injection mã hóa thực thể bên ngoài XML, server-side request forgery (SSRF), truyền dữ liệu dưới dạng văn bản rõ ràng, path traversal, xác thực yếu, thiếu ủy quyền, SQL injection và các lỗ hổng từ chối dịch vụ (DoS).

Các phiên bản bị ảnh hưởng và khuyến nghị cập nhật

Các phiên bản FTM cho Red Hat OpenShift bị ảnh hưởng bao gồm từ 4.0.6.0 đến 4.0.10.0. IBM khuyến nghị các tổ chức cập nhật lên FTM 4.0.11.0, phiên bản chứa các bản vá cho những lỗ hổng đã được báo cáo. IBM chưa cung cấp các giải pháp tạm thời hoặc biện pháp giảm thiểu, do đó việc áp dụng bản vá kịp thời là rất quan trọng.

Các nhóm bảo mật nên rà soát các dịch vụ FTM đang bị lộ, hạn chế quyền truy cập vào các giao diện quản lý, giám sát các thay đổi giao dịch và hoạt động của người vận hành, luân chuyển các thông tin xác thực nhạy cảm khi thích hợp, và điều tra các yêu cầu bất thường tới các điểm cuối quản lý thanh toán và quy tắc nghiệp vụ.

Để có được thông tin chi tiết và các bản vá mới nhất, hãy tham khảo thông báo bảo mật chính thức từ IBM hoặc các nguồn uy tín như NIST NVD.