Lỗ hổng CVE nghiêm trọng: Cleo Harmony bị chiếm quyền điều khiển

Lỗ hổng CVE nghiêm trọng: Cleo Harmony bị chiếm quyền điều khiển
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Lỗ hổng RCE nghiêm trọng trên Cleo Harmony cho phép chiếm quyền điều khiển

Một lỗ hổng bảo mật mới được công bố trên Cleo Harmony, một nền tảng quản lý truyền file và tích hợp được triển khai rộng rãi, đang đặt các mạng doanh nghiệp vào tình trạng rủi ro. Các nhà nghiên cứu bảo mật đã xác nhận rằng kẻ tấn công từ xa có thể leo thang đặc quyền bằng cách can thiệp vào cơ chế làm mới token JWT của phần mềm.

Lỗ hổng này, được theo dõi với mã định danh CVE-2026-84115 và được đánh giá 8.3 (High) theo thang điểm CVSS, ảnh hưởng đến tất cả các bản dựng Cleo Harmony cho đến phiên bản 5.8.1.10. Hiện tại, một mã khai thác công khai đang được lưu hành, làm tăng tính cấp bách cho các tổ chức cần hành động nhanh chóng.

Chi tiết kỹ thuật của lỗ hổng

Lỗ hổng tồn tại trong thành phần JWT Refresh Token Handler, cụ thể là trong một hàm chưa được xác định liên quan đến endpoint /api/connections. Vấn đề cốt lõi nằm ở việc xử lý không đúng cách đối số Bearer được truyền trong các HTTP authorization headers.

Bằng cách tạo ra một token Bearer đã bị thao túng, kẻ tấn công có thể lừa ứng dụng cấp quyền truy cập cao hơn không dành cho phiên làm việc của họ. Các nhà phân tích bảo mật xếp loại điểm yếu này vào CWE-269, Quản lý đặc quyền không đúng cách, cho thấy Cleo Harmony không thực thi chính xác ranh giới truy cập dựa trên vai trò khi làm mới token xác thực.

Khai thác từ xa và bằng chứng khái niệm

Điều làm cho lỗ hổng này trở nên đặc biệt nguy hiểm là khả năng khai thác từ xa của nó. Như đã được ghi nhận trong bản tin tư vấn lỗ hổng VulDB, cuộc tấn công hoạt động hoàn toàn qua mạng thông qua các yêu cầu HTTP bị thao túng. Do đó, không cần truy cập vào hệ thống cục bộ, sự hiện diện vật lý, hoặc thậm chí là thông tin xác thực hợp lệ trong một số đường dẫn khai thác.

Khi kết hợp với sự sẵn có của một bằng chứng khái niệm công khai (public proof-of-concept), các chuyên gia phòng thủ hiện đang đối mặt với một mối đe dọa thực tế, nơi những kẻ tấn công cơ hội có thể quét các phiên bản Cleo Harmony bị lộ ra ngoài và cố gắng leo thang đặc quyền với nỗ lực tối thiểu.

Tác động của việc khai thác thành công

Việc khai thác thành công có thể trao cho kẻ tấn công quyền kiểm soát cấp quản trị đối với nền tảng. Điều này có thể dẫn đến việc lộ lọt dữ liệu truyền file nhạy cảm và cho phép chúng thao túng các quy trình tích hợp kết nối Harmony với các hệ thống kinh doanh khác.

Từ góc độ threat intelligence, lỗ hổng này phản ánh các kỹ thuật thao túng token liên quan đến các chiến thuật vượt qua xác thực (authentication bypass) trong khuôn khổ MITRE ATT&CK. Kẻ tấn công thường chặn, làm giả hoặc phát lại các token bearer bị lỗi để né tránh logic xác thực token làm mới dự định, cho phép chúng duy trì quyền truy cập bền vững hoặc di chuyển ngang (pivot laterally) nếu Harmony được tích hợp với các môi trường được kết nối khác.

Khuyến nghị cập nhật và các biện pháp giảm thiểu tạm thời

Cleo đã khắc phục vấn đề trong phiên bản 5.8.1.11, giải quyết logic quản lý đặc quyền cơ bản trong JWT Refresh Token Handler. Các tổ chức đang sử dụng bất kỳ phiên bản nào từ 5.8.1.10 trở xuống nên ưu tiên áp dụng bản vá này, đặc biệt là khi mã khai thác công khai đã có sẵn.

Đối với các nhóm không thể nâng cấp ngay lập tức, các biện pháp giảm thiểu tạm thời bao gồm việc thực thi xác thực đầu vào nghiêm ngặt đối với các yêu cầu API, triển khai các quy tắc WAF để kiểm tra và gắn cờ các mẫu token Bearer đáng ngờ, cũng như theo dõi chặt chẽ các bản ghi truy cập để phát hiện hoạt động bất thường nhắm vào endpoint /api/connections.

Xem xét lịch sử các lỗ hổng có tác động lớn của Cleo, bao gồm cả lỗ hổng tải file CVE-2024-50623 đang bị khai thác tích cực vào cuối năm 2024, các nhóm bảo mật nên xem xét báo cáo mới nhất này với mức độ nghiêm trọng tương đương. Việc vá lỗi kịp thời lên phiên bản 5.8.1.11 vẫn là cách đáng tin cậy nhất để đóng lỗ hổng tấn công này trước khi nó bị vũ khí hóa trên quy mô lớn.

Để tìm hiểu thêm về các biện pháp phòng chống và quản lý các mối đe dọa tương tự, bạn có thể tham khảo các báo cáo từ các nguồn uy tín như CISA hoặc NVD.