BeyondTrust vừa công bố hai lỗ hổng bảo mật nghiêm trọng trong sản phẩm Endpoint Privilege Management (EPM) dành cho Windows. Các lỗ hổng này có thể cho phép kẻ tấn công có quyền truy cập cục bộ thực hiện chiếm quyền điều khiển hệ thống hoặc vượt qua các cơ chế chống giả mạo.
Lỗ hổng nghiêm trọng trong BeyondTrust EPM
Hai lỗ hổng này được theo dõi với mã định danh CVE-2026-40144 và CVE-2026-40145. Chúng ảnh hưởng đến tất cả các phiên bản của BeyondTrust Endpoint Privilege Management (Windows Deployment) trước phiên bản 26.1.2. BeyondTrust đã công bố cảnh báo bảo mật BT26-04 vào ngày 17 tháng 8 năm 2026.
Theo BeyondTrust, các lỗ hổng này được phát hiện nội bộ trong quá trình đánh giá bảo mật bằng các mô hình AI tiên tiến và các công cụ thử nghiệm độc quyền. Công ty cho biết chưa tìm thấy bằng chứng nào về việc các lỗ hổng này bị khai thác trước khi được khắc phục.
CVE-2026-40144: Lỗi đọc ngoài giới hạn
Lỗ hổng nghiêm trọng nhất, CVE-2026-40144, có điểm CVSS v4 là 7.3 và được phân loại là mức độ nghiêm trọng cao. Đây là một lỗi đọc ngoài giới hạn (out-of-bounds read), được xác định theo CWE là CWE-125, tồn tại trong một thành phần chế độ kernel của BeyondTrust EPM for Windows. Lỗ hổng này có thể dẫn đến remote code execution.
Lỗi xảy ra do thành phần kernel bị ảnh hưởng không xác thực đầy đủ một số đầu vào. Kẻ tấn công cục bộ với quyền người dùng tiêu chuẩn, không có quyền quản trị, có thể khiến thành phần này truy cập vào vùng bộ nhớ nằm ngoài phạm vi được phép.
Việc khai thác thành công có thể cho phép kẻ tấn công làm hỏng bộ nhớ kernel và thực thi mã tùy ý ở chế độ kernel. Vì mã chế độ kernel có mức độ đặc quyền cao nhất trong Windows, kẻ tấn công có thể giành được quyền kiểm soát hoàn toàn thiết bị đầu cuối bị ảnh hưởng.
Lỗ hổng này yêu cầu quyền truy cập cục bộ, nghĩa là nó không thể bị khai thác trực tiếp qua internet mà không có phương thức khác để xâm nhập vào hệ thống. Tuy nhiên, các lỗi leo thang đặc quyền cục bộ thường rất có giá trị đối với kẻ tấn công sau khi chúng đã xâm phạm một tài khoản người dùng có quyền hạn thấp thông qua lừa đảo, mã độc, thông tin đăng nhập bị đánh cắp hoặc các kỹ thuật truy cập ban đầu khác.
CVE-2026-40145: Lỗi kiểm soát truy cập không đầy đủ
Lỗ hổng thứ hai, CVE-2026-40145, có điểm CVSS v4 là 7.1. Đây là một lỗ hổng kiểm soát truy cập không đầy đủ (insufficient access-control), được theo dõi theo CWE là CWE-1220. Lỗ hổng này liên quan đến sự tương tác giữa một tiện ích hỗ trợ của BeyondTrust EPM và các cơ chế chống giả mạo của sản phẩm.
Trong một số điều kiện nhất định, các biện pháp bảo vệ được áp dụng cho tiến trình tiện ích hỗ trợ có thể không được thực thi như dự kiến. Kẻ tấn công đã có quyền truy cập nâng cao trên một thiết bị đầu cuối có thể ảnh hưởng đến tiện ích này và thực thi mã ngoài phạm vi dự định của các cơ chế chống giả mạo của EPM.
Khác với vấn đề đầu tiên, CVE-2026-40145 yêu cầu kẻ tấn công phải sở hữu sẵn các quyền truy cập nâng cao, quyền truy cập cục bộ và các điều kiện tiên quyết bổ sung dành riêng cho thiết bị đầu cuối.
Mặc dù lỗ hổng này không cung cấp một đường dẫn ban đầu để đạt được quyền quản trị, nó có thể giúp kẻ tấn công làm suy yếu các biện pháp kiểm soát bảo mật sau khi chúng đã giành được quyền truy cập đặc quyền.
Khắc phục và khuyến nghị
BeyondTrust đã khắc phục cả hai lỗ hổng này trong phiên bản 26.1.2 của Endpoint Privilege Management (Windows Deployment). Các tổ chức đang sử dụng các phiên bản bị ảnh hưởng nên nâng cấp thiết bị đầu cuối lên phiên bản 26.1.2 hoặc mới hơn càng sớm càng tốt.
Các nhóm bảo mật cũng nên rà soát hệ thống để phát hiện các hoạt động leo thang đặc quyền cục bộ bất thường, các sự cố kernel ngoài ý muốn, hành vi tiến trình đáng ngờ liên quan đến các tiện ích hỗ trợ của EPM và các nỗ lực vô hiệu hóa hoặc can thiệp vào các biện pháp kiểm soát bảo mật của thiết bị đầu cuối.
Cảnh báo bảo mật nhấn mạnh tầm quan trọng của việc cập nhật bản vá kịp thời cho các công cụ quản lý đặc quyền. Các sản phẩm này thường chạy với quyền đặc biệt và thực thi các ranh giới bảo mật quan trọng, khiến các lỗ hổng trong thành phần kernel hoặc cơ chế chống giả mạo của chúng trở nên đặc biệt hấp dẫn đối với kẻ tấn công.
Để biết thêm chi tiết về các lỗ hổng này, bạn có thể tham khảo thông báo chính thức từ BeyondTrust tại đây.










