Nguy hiểm: Lỗ hổng Zero-day Leo thang Đặc quyền trên Avast

Nguy hiểm: Lỗ hổng Zero-day Leo thang Đặc quyền trên Avast
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Nhà nghiên cứu Chaotic Eclipse đã công bố về một lỗ hổng leo thang đặc quyền zero-day ảnh hưởng đến Avast Antivirus. Một kho lưu trữ bằng chứng khái niệm (PoC) công khai có tên là PrettyPrague đã được phát hành, mô tả chi tiết về cách khai thác lỗ hổng này.

Phân tích Lỗ hổng Zero-day trên Avast Antivirus

Nhà nghiên cứu đứng sau dự án, sử dụng GitHub handle là MSNightmare, cho biết lỗ hổng có thể bị khai thác trên các cài đặt Avast Antivirus đã được vá lỗi hoàn chỉnh, chạy trên hệ thống Windows 11 25H2 đã cập nhật.

Lỗi được mô tả là một lỗ hổng leo thang đặc quyền (privilege escalation vulnerability) trong Avast Sandbox. Đây là một thành phần được thiết kế để cô lập các tệp đáng ngờ và giảm thiểu thiệt hại từ các chương trình có khả năng độc hại.

Cơ chế Khai thác và Tác động

Theo thông báo trên GitHub từ Chaotic Eclipse, bằng chứng khái niệm (PoC) lạm dụng cơ chế sandbox để truy cập vào cơ sở dữ liệu Windows Security Account Manager (SAM). Sau đó, nó mở một cửa sổ dòng lệnh với các đặc quyền NT AUTHORITY\SYSTEM.

SYSTEM là ngữ cảnh bảo mật cục bộ mạnh mẽ nhất trên Windows. Kẻ tấn công, nếu đã có quyền thực thi mã trên máy, có thể sử dụng lỗ hổng leo thang đặc quyền cục bộ này để vượt qua các hạn chế của tài khoản người dùng tiêu chuẩn. Từ đó, họ có thể cố gắng truy cập các thông tin xác thực được bảo vệ, vô hiệu hóa các biện pháp kiểm soát bảo mật, cài đặt các công cụ duy trì sự hiện diện hoặc sửa đổi các cài đặt quan trọng của hệ điều hành.

Kho lưu trữ công khai tuyên bố rằng bằng chứng khái niệm tương thích với mọi phiên bản Avast Antivirus. Tuy nhiên, tuyên bố này chưa được xác minh độc lập thông qua thông báo từ nhà cung cấp hoặc hồ sơ CVE công khai.

Tác giả dự án cũng suy đoán rằng các sản phẩm khác của GenDigital, bao gồm AVG và Norton, có thể bị ảnh hưởng. Tuy nhiên, không có bằng chứng kỹ thuật được xác nhận cho các sản phẩm này. Các tổ chức nên xem xét tuyên bố về phạm vi ảnh hưởng rộng hơn của sản phẩm này là chưa được xác minh cho đến khi GenDigital công bố đánh giá chính thức.

Chi tiết Kỹ thuật và Mã nguồn

Kho lưu trữ nguồn chứa các tệp dự án C và C++, các tệp tiêu đề liên quan đến Windows, một thư mục x64 release đã biên dịch và một tệp có tên offreg.lib. Mục tiêu được nêu là trích xuất cơ sở dữ liệu SAM và khởi chạy một SYSTEM shell bằng cách khai thác điểm yếu được cho là của Avast Sandbox.

Kho lưu trữ này đã được cập nhật lần cuối vào ngày 30 tháng 8 năm 2026 và có thể truy cập công khai. Điều này làm tăng nguy cơ các nhà nghiên cứu, chuyên gia phòng thủ hoặc các tác nhân độc hại khác có thể kiểm tra tuyên bố này.

Một bằng chứng khái niệm công khai có thể đẩy nhanh quá trình xác minh phòng thủ. Tuy nhiên, nó cũng có thể làm giảm thời gian các tổ chức bị ảnh hưởng có để phản ứng.

Khuyến nghị Phòng thủ và Giám sát

Các nhóm bảo mật sử dụng Avast nên theo dõi các thông báo bảo mật chính thức từ GenDigital. Họ cũng nên xác nhận phiên bản sản phẩm và cấu hình đã cài đặt, đồng thời xem xét dữ liệu telemetri của điểm cuối (endpoint telemetry) để phát hiện các tiến trình con bất thường được khởi chạy bởi các dịch vụ liên quan đến Avast hoặc các thành phần sandbox.

Các chuyên gia phòng thủ cũng nên điều tra các truy cập bất thường vào cơ sở dữ liệu SAM, hoạt động registry đáng ngờ liên quan đến các khóa nhạy cảm về bảo mật và các tiến trình mới chạy với quyền SYSTEM mà không có lời giải thích hành chính thông thường.

Các quy tắc phát hiện điểm cuối (Endpoint detection rules) nên tập trung vào các chuỗi thực thi đáng ngờ, nơi các tiến trình người dùng có đặc quyền thấp tương tác với các dịch vụ sandbox của phần mềm diệt virus trước khi các trình thông dịch lệnh có đặc quyền hoặc các công cụ truy cập thông tin xác thực xuất hiện.

Tại thời điểm viết bài, dự án GitHub không xác định một số CVE, không tiết lộ phản hồi phối hợp từ nhà cung cấp hoặc cung cấp bằng chứng về việc bản vá đã có sẵn. Cho đến khi các chi tiết này được xác nhận, báo cáo nên được xem như một tuyên bố về lỗ hổng leo thang đặc quyền cục bộ chưa được xác minh nhưng có khả năng nghiêm trọng liên quan đến Avast Antivirus.

Để cập nhật thêm thông tin về các lỗ hổng bảo mật, bạn có thể tham khảo các nguồn tin cậy như CISA hoặc NVD.