Lỗ hổng CVE nghiêm trọng: Cần cập nhật bản vá khẩn cấp

Lỗ hổng CVE nghiêm trọng: Cần cập nhật bản vá khẩn cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Cisco đã phát hành các bản cập nhật bảo mật cho một lỗ hổng XML External Entity (XXE) injection nghiêm trọng trên nền tảng Cisco BroadWorks. Lỗ hổng này, được theo dõi là CVE-2026-20320, có thể cho phép kẻ tấn công từ xa không cần xác thực đọc dữ liệu cấu hình nhạy cảm và các tệp tin từ hệ thống bị ảnh hưởng.

Chi tiết về lỗ hổng CVE-2026-20320

Lỗ hổng có điểm CVSS 7.5 và ảnh hưởng đến nhiều thành phần của nền tảng BroadWorks. Nó được xác định trong bộ phân tích cú pháp XML của Giao diện Khách hàng Mở (Open Client Interface XML Parser) và được phân loại theo CWE-611, hay việc hạn chế không đúng đắn tham chiếu thực thể bên ngoài XML. Điều này có nghĩa là bộ phân tích cú pháp XML cho phép phân giải thực thể bên ngoài theo mặc định khi xử lý đầu vào XML.

Khi đầu vào XML được xử lý, các thực thể bên ngoài có thể chỉ thị cho bộ phân tích cú pháp truy xuất các tài nguyên cục bộ hoặc truy cập các vị trí khả dụng khác. Hành vi này có thể làm lộ thông tin mà đáng lẽ không thể truy cập được thông qua giao diện XML.

Khai thác lỗ hổng XXE

Kẻ tấn công có thể khai thác lỗ hổng này bằng cách gửi một thông điệp XML được chế tạo đặc biệt tới dịch vụ Cấp phép Giao diện Khách hàng Mở (Open Client Interface Provisioning service), còn được biết đến là OCI-P. Việc khai thác thành công không yêu cầu xác thực hoặc tương tác người dùng, làm tăng rủi ro cho các triển khai BroadWorks bị lộ hoặc có thể truy cập.

Một cuộc tấn công thành công có thể cho phép kẻ đe dọa xem các tệp tin nhạy cảm từ hệ thống tệp bằng cách sử dụng các quyền được gán cho người dùng Cisco BroadWorks. Lỗ hổng được mô tả cụ thể là một lỗ hổng XML External Entity injection mù ngoài băng tần (out-of-band blind XXE). Trong một cuộc tấn công XXE mù, kẻ tấn công có thể không nhận được nội dung tệp mục tiêu trực tiếp trong phản hồi của ứng dụng. Thay vào đó, máy chủ dễ bị tấn công có thể được kích hoạt để gửi dữ liệu hoặc kết quả tương tác đến một hệ thống bên ngoài do kẻ tấn công kiểm soát.

Các sản phẩm và phiên bản bị ảnh hưởng

Các sản phẩm bị ảnh hưởng bao gồm Cisco BroadWorks Application Delivery Platform, BroadWorks Application Server, BroadWorks Profile Server và BroadWorks Xtended Services Platform. Theo Cisco, các hệ thống chạy các phiên bản trước RI.2026.07 đều bị ảnh hưởng trên các dòng sản phẩm này. Cisco đã khắc phục lỗ hổng này trong bản BroadWorks RI.2026.07.

Đối với Cisco BroadWorks Application Delivery Platform, bản vá áp dụng cho các thành phần Open Client Server và OCIOverSoap. Các tổ chức sử dụng các phiên bản bị ảnh hưởng nên xác định các hệ thống phơi bày hoặc sử dụng OCI-P và nâng cấp lên phiên bản phần mềm đã vá lỗi phù hợp càng sớm càng tốt. Cisco khuyến nghị nâng cấp thay vì dựa vào các biện pháp giảm thiểu tạm thời, vì bản phát hành đã vá lỗi là cần thiết để khắc phục hoàn toàn sự cố.

Biện pháp khắc phục và khuyến nghị

Hiện tại, không có phương án khắc phục tạm thời (workaround) nào khả dụng cho lỗ hổng này. Cisco khuyến nghị các quản trị viên nên xem xét lại việc phơi nhiễm mạng cho các giao diện quản lý và cấp phép của BroadWorks. Dịch vụ OCI-P không nên được truy cập rộng rãi từ các mạng không tin cậy. Các tổ chức nên giới hạn quyền truy cập thông qua phân đoạn mạng, các chính sách tường lửa và các đường dẫn quản trị được kiểm soát chặt chẽ.

Các nhóm bảo mật có thể giám sát các yêu cầu XML bất thường, các kết nối đi không mong muốn từ cơ sở hạ tầng BroadWorks và các nỗ lực đáng ngờ truy cập các tệp cục bộ hoặc các dịch vụ mạng nội bộ. Cisco PSIRT cho biết họ không nhận thức được bất kỳ thông báo công khai nào hoặc việc khai thác độc hại CVE-2026-20320 vào thời điểm công bố. Lỗ hổng này được báo cáo bởi nhà nghiên cứu bảo mật Sandesh M Gawai.

Để bảo vệ hệ thống khỏi các mối đe dọa tương tự, việc cập nhật bản vá kịp thời và đánh giá lại cấu hình truy cập mạng là vô cùng quan trọng. Điều này giúp ngăn chặn các sự cố do điều tra chậm trễ và tăng cường khả năng phòng thủ trước các cuộc tấn công mạng.

Bạn có thể tham khảo thêm thông tin chi tiết về bản vá lỗi bảo mật này tại Cisco Security Advisory.