Một đánh giá toàn diện về bảo mật hạ tầng gần đây đã phơi bày một tháng bận rộn đối với các chuyên gia phòng thủ an ninh mạng. Trong vòng 30 ngày kết thúc vào ngày 17 tháng 7, mười bốn nhà cung cấp hạ tầng trên toàn cầu đã phát hành 61 bản vá lỗi quan trọng. Đáng chú ý, 26 lỗ hổng CVE trong số đó có thể bị tấn công từ xa mà không cần xác thực.
Sáu bản tin cảnh báo mang điểm CVSS nghiêm trọng, cho thấy mức độ nguy hiểm cao đối với các hệ thống dễ bị tổn thương. Những nguy cơ lớn nhất tập trung vào các thiết bị được đặt tại rìa mạng, vốn là mục tiêu hàng đầu của các cuộc tấn công mạng.
Ưu Tiên Vá Lỗi và Rủi Ro Thiết Bị Rìa Mạng
Các cổng truy cập từ xa (remote access gateways), tường lửa (firewalls), thiết bị chuyển mạch (switches), bộ cân bằng tải (load balancers), và thiết bị bảo mật (security appliances) thường có thể tiếp cận từ bên ngoài. Điều này tạo ra một lộ trình tiềm năng cho kẻ tấn công xâm nhập vào các hệ thống mà chúng vốn được thiết kế để bảo vệ.
Báo cáo từ InfraTrust tại đây, được chia sẻ với Cyber Security News, đã chỉ ra rằng các nhà phân tích của họ đã ghi nhận hai lỗ hổng CVE trong SonicWall SMA1000 đã bị khai thác trong các cuộc tấn công thực tế. Một số điểm yếu khác cung cấp các con đường không cần xác thực để gây gián đoạn hoặc thực thi mã từ xa (remote code execution).
Báo cáo này nhấn mạnh lý do tại sao các đội ngũ vá lỗi không nên chỉ dựa vào điểm CVSS để xếp hạng mọi vấn đề. Một lỗi có điểm thấp hơn nhưng bị phơi nhiễm ra internet có thể đòi hỏi hành động nhanh chóng hơn so với một lỗ hổng CVE nghiêm trọng yêu cầu quyền truy cập quản trị cục bộ. Điều này đặc biệt đúng khi đã có hoạt động khai thác hoặc nghiên cứu tấn công công khai.
InfraTrust khuyến nghị nên ưu tiên hàng đợi này dựa trên mức độ phơi nhiễm, khả năng tiếp cận, tình trạng đã bị khai thác và tầm quan trọng trong kinh doanh. Điểm CVSS sau đó được dùng như một yếu tố quyết định phụ.
Chi Tiết Các Lỗ Hổng CVE Quan Trọng và Khai Thác Thực Tế
Bản tin cảnh báo SNWLID-2026-0008 của SonicWall nhận được mức độ khẩn cấp cao nhất. Cụ thể, CVE-2026-15409 là một lỗ hổng CVE giả mạo yêu cầu phía máy chủ (server-side request forgery) không cần xác thực. Lỗ hổng này được đánh giá CVSS 10.0, mức cao nhất, chỉ ra khả năng khai thác cực kỳ nghiêm trọng.
Lỗ hổng CVE-2026-15409 có thể được kết hợp với CVE-2026-15410, một vấn đề chèn mã (code-injection), để giành toàn quyền thực thi mã từ xa trên thiết bị SMA1000. Sự kết hợp này cho phép kẻ tấn công kiểm soát hoàn toàn thiết bị, từ đó mở rộng cuộc tấn công mạng vào hạ tầng nội bộ.
CISA đã bổ sung cả hai lỗ hổng CVE này vào danh mục Known Exploited Vulnerabilities của mình vào ngày 14 tháng 7. Các thông tin trước đó về lỗ hổng zero-day của SonicWall SMA1000 đã giải thích chi tiết cách các điểm yếu này có thể được kết hợp. InfraTrust cảnh báo rằng việc cài đặt bản cập nhật bản vá đơn thuần có thể không loại bỏ được thiệt hại đã gây ra bởi kẻ xâm nhập.
Lỗ Hổng Fortinet FortiSandbox và Thiết Bị Mạng Khác
Các sản phẩm của Fortinet cũng yêu cầu sự chú ý đặc biệt. CVE-2026-39808 và CVE-2026-25089 là các lỗ hổng CVE chèn lệnh hệ điều hành (operating system command-injection) không cần xác thực. Những lỗ hổng này có thể dẫn đến việc chiếm quyền điều khiển thiết bị (appliance takeover) hoàn toàn.
- CVE-2026-39808 ảnh hưởng đến các phiên bản 4.4.0 đến 4.4.8 của FortiSandbox.
- CVE-2026-25089 mở rộng phạm vi ảnh hưởng sang các triển khai tại chỗ (on-premises), trên đám mây (cloud) và nền tảng (platform) bổ sung, làm tăng diện mạo tấn công.
Dell đã công bố các bản cập nhật bản vá quan trọng cho EMC Networking OS10 và SmartFabric Manager, cả hai đều được đánh giá CVSS 9.8. F5 cũng đã riêng rẽ phát hành một bản tin cảnh báo cho BIG-IP. Lỗ hổng này có thể truy cập qua mạng mà không cần xác thực, với điểm CVSS 9.2, tiềm ẩn nguy cơ lớn cho hệ thống quản lý lưu lượng.
Các cảnh báo khai thác F5 BIG-IP trước đây đã nhấn mạnh rủi ro phát sinh khi các hệ thống quản lý lưu lượng bị phơi nhiễm trở thành mục tiêu của các cuộc tấn công mạng. Juniper cũng đã tiết lộ các lỗi từ chối dịch vụ (denial-of-service) dựa trên mạng trong proxy TCP của Junos và SIP ALG trên các thiết bị MX và SRX. Fortinet cũng đã khắc phục vấn đề truy cập VNC không cần xác thực trên FortiSandbox. Những lỗ hổng CVE này đòi hỏi hành động nhanh chóng và quyết liệt.
Hậu Quả Xâm Nhập và Các Bước Khắc Phục Sau Tấn Công Mạng
Bằng chứng từ các cuộc tấn công SonicWall chỉ ra rằng kẻ xâm nhập đã đánh cắp các thông tin nhạy cảm. Đây là những hậu quả nghiêm trọng của một cuộc tấn công mạng thành công:
- Thông tin đăng nhập có giá trị của người dùng và quản trị viên.
- Cơ sở dữ liệu phiên hoạt động, cho phép kẻ tấn công duy trì quyền truy cập mà không cần xác thực lại.
- Cấu hình hạt giống mật khẩu dùng một lần dựa trên thời gian (time-based one-time password seed configurations), có thể cho phép kẻ tấn công tạo ra các mã OTP hợp lệ.
Các phát hiện bổ sung từ những cuộc tấn công zero-day của SonicWall cho thấy tại sao các tổ chức phải coi một thiết bị đã bị phơi nhiễm trước đó là tiềm ẩn nguy cơ bị xâm nhập. Kể cả sau khi triển khai phần mềm đã được vá của nhà cung cấp, nguy cơ về một cuộc tấn công mạng tiếp diễn hoặc tồn tại vẫn tồn tại do có thể đã có backdoor hoặc dữ liệu bị đánh cắp.
Cập Nhật Bản Vá và Các Bước Sau Xâm Nhập cho SonicWall SMA1000
Để khắc phục các lỗ hổng CVE và giảm thiểu rủi ro sau xâm nhập, các nhà vận hành SMA1000 trước tiên nên thực hiện cập nhật bản vá lên phiên bản 12.4.3-03453 hoặc 12.5.0-02835.
Sau khi vá lỗi, họ cần tiến hành một đánh giá pháp y (forensic review) kỹ lưỡng để xác định phạm vi và mức độ xâm nhập. Nếu phát hiện dấu hiệu xâm nhập, các thiết bị vật lý hoặc ảo phải được xây dựng lại hoàn toàn từ một nguồn tin cậy. Đồng thời, cần thực hiện ngay lập tức các hành động sau:
- Thay đổi tất cả mật khẩu người dùng và quản trị viên.
- Xoay vòng thông tin đăng nhập tài khoản dịch vụ được kết nối.
- Tạo lại mã thông báo MFA (reseed MFA tokens) để đảm bảo tính toàn vẹn của xác thực đa yếu tố.
- Vô hiệu hóa tất cả các phiên hoạt động hiện có để loại bỏ quyền truy cập trái phép.
Cập Nhật và Bảo Vệ FortiSandbox
Người dùng FortiSandbox nên chuyển sang phiên bản 4.4.9 trở lên hoặc 5.0.6 trở lên. Các triển khai trên đám mây và nền tảng cũng phải được nâng cấp lên 5.0.6 trở lên để đảm bảo khả năng bảo vệ tốt nhất khỏi các lỗ hổng CVE đã biết.
Một bản khai thác POC (proof-of-concept exploit) cho FortiSandbox đã được công bố, điều này làm tăng mức độ khẩn cấp. Các giao diện quản lý có thể truy cập được có thể biến một điểm yếu đã biết thành một điểm xâm nhập thực tế, dẫn đến một cuộc tấn công mạng nghiêm trọng.
Giao diện quản lý cần được loại bỏ khỏi internet công cộng và chỉ giới hạn trong mạng quản trị viên được bảo vệ nghiêm ngặt thông qua phân đoạn mạng. Các đội ngũ cần chủ động tìm kiếm các tiến trình không mong muốn, các kết nối đi ra (outbound connections) bất thường, và các công việc đã bị sửa đổi trên hệ thống.
Bất kỳ phát hiện dương tính nào cũng nên kích hoạt việc xây dựng lại hệ thống thay vì cố gắng làm sạch thiết bị trong khi vẫn giữ nó hoạt động. Cách tiếp cận này giúp loại bỏ hoàn toàn các phần mềm độc hại hoặc backdoor tiềm ẩn, đảm bảo tính toàn vẹn của hệ thống sau một cuộc tấn công mạng.
Thông tin đăng nhập đã bị ảnh hưởng bởi một sandbox bị xâm nhập cũng cần được xoay vòng, bao gồm tài khoản quản trị viên cục bộ, LDAP và tài khoản dịch vụ. Các mẫu được lưu trữ, kết quả phân tích và dữ liệu được lưu trữ có thể đã bị đọc sau khi thực thi mã, đòi hỏi các biện pháp bảo mật bổ sung.
Những bước này giúp giảm thiểu khả năng quyền truy cập bị đánh cắp vẫn còn tồn tại sau khi thiết bị dễ bị tổn thương đã được vá. Bài học rộng hơn từ InfraTrust rất đơn giản: các chuyên gia phòng thủ cần một danh sách tài sản chính xác và dữ liệu phơi nhiễm rõ ràng. Việc triển khai các cập nhật bản vá kịp thời và toàn diện là yếu tố then chốt để duy trì an ninh.
Các nhóm cần xác định những thiết bị nào họ đang vận hành, liệu các dịch vụ quản lý có đối mặt với internet hay không, và mức độ quan trọng của mỗi thiết bị. Ngữ cảnh đó sẽ tiết lộ những gì cần ưu tiên vá lỗi trước tiên trong một chu kỳ tiết lộ lỗ hổng CVE dữ dội, khi khối lượng bản tin cảnh báo trở nên quá tải. Việc áp dụng các cập nhật bản vá định kỳ và theo kế hoạch là vô cùng cần thiết để giảm thiểu rủi ro từ các cuộc tấn công mạng và bảo vệ hạ tầng quan trọng.










