Estée Lauder thông báo về vụ rò rỉ dữ liệu sau khi tin tặc khai thác lỗ hổng trong Oracle E-Business Suite, hệ thống mà họ sử dụng cho hoạt động nhân sự (HR).
Vì sao nên đọc: Lập trình viên nên đọc bài này để hiểu cách các lỗ hổng hệ thống phần mềm—như trong Oracle E-Business Suite—có thể bị khai thác để tấn công dữ liệu cá nhân, giúp họ nâng cao kiến thức về bảo mật ứng dụng và cách phòng ngừa rủi ro từ các lỗ hổng phần mềm.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://www.bleepingcomputer.com/news/security/est-e-lauder-discloses-data-breach-via-oracle-e-business-flaw. 8sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync Dev.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trìnhHơn 600 bài FREE, đề tiếng Việt, chấm tự động 7 ngôn ngữ — chạy ngay trên trình duyệt.
Phiên bản 7-Zip 26.02 vừa được phát hành nhằm vá lỗ hổng thực thi mã từ xa (RCE), cho phép kẻ tấn công thực thi mã độc khi người dùng mở các tệp nén được tạo đặc biệt.
Lập trình viên nên đọc bài này để hiểu cách bảo mật ứng dụng của họ có thể bị đe dọa khi xử lý các tệp nén không an toàn, giúp họ cập nhật kiến thức về các lỗ hổng mới và cách phòng ngừa rủi ro trong hệ thống.
AI cho doanh nghiệp B2B: chat đa kênh AI phản hồi, gom lead tiềm năng, phân loại khách hàng.
Sắp ra mắtMô hình AI Mythos của Anthropic đã phát hiện lỗ hổng trong các hệ thống bí mật của chính phủ Mỹ trong một cuộc thử nghiệm kiểm tra đỏ có kiểm soát, chứ không phải do tấn công từ bên ngoài. Kết quả này nhấn mạnh khả năng của Mythos trong việc tìm ra hàng nghìn lỗ hổng zero-day trên các hệ điều hành và trình duyệt lớn, dù chính phủ Mỹ từng hạn chế công khai mô hình này sau một vụ jailbreak riêng.
Những phát hiện về khả năng phát hiện lỗ hổng trong hệ thống an ninh quốc gia của Mỹ cho thấy AI mạnh mẽ như Mythos có thể trở thành công cụ quan trọng trong bảo mật, nhưng cũng đặt ra thách thức về kiểm soát và ứng dụng công bằng—là vấn đề cần thảo luận để xây dựng hệ sinh thái an toàn và minh bạch cho công nghệ AI.
CISA yêu cầu các cơ quan chính phủ ưu tiên vá hai lỗ hổng Fortinet FortiSandbox đang bị khai thác tích cực.
Lập trình viên nên đọc bài này để hiểu cách bảo mật hệ thống của Fortinet, đặc biệt là các lỗ hổng được khai thác ngay lập tức, giúp họ có thể tích hợp kiến thức này vào việc phát triển ứng dụng an toàn và khắc phục nguy cơ bảo mật trong các dự án tương tự.
CISA yêu cầu các cơ quan liên bang vá lỗ hổng nghiêm trọng trong Oracle E-Business Suite, đang bị khai thác tích cực, trước thứ Bảy.
Lập trình viên nên đọc để hiểu cách bảo mật hệ thống Oracle, tìm hiểu về nguy cơ exploit mới và cách triển khai giải pháp patching hiệu quả trong các ứng dụng doanh nghiệp, giúp bảo vệ hệ thống khỏi tấn công từ các lỗ hổng này.
LastPass xác nhận dữ liệu khách hàng trong môi trường Salesforce bị truy cập sau cuộc tấn công chuỗi cung ứng nhằm vào Klue hôm 12/6. Nhóm tống tiền Icarus đã xâm nhập hạ tầng Klue bằng thông tin đăng nhập cũ, đánh cắp token OAuth kết nối Klue với Salesforce của khách hàng. Dữ liệu bị lộ bao gồm tên, số điện thoại, email, địa chỉ, thông tin hỗ trợ và dữ liệu CRM. LastPass cho biết sản phẩm cốt lõi, dịch vụ và kho dữ liệu khách hàng không bị ảnh hưởng.
Lập trình viên nên đọc bài này để hiểu rõ về cách tấn công supply chain attack hoạt động như thế nào, từ đó nâng cao kiến thức bảo mật cho các ứng dụng và hệ thống của mình, đặc biệt là khi sử dụng các dịch vụ cloud như Salesforce.
Các "yellow teams" mới nổi kết hợp giữa tấn công và phòng thủ an ninh mạng, sử dụng mô hình AI tiên tiến như Claude Mythos hay GPT-5.5 để phát hiện lỗ hổng thông qua các framework điều khiển (harness) cho phép cả red team và blue team khai thác AI hiệu quả. Các công ty như Cisco, Microsoft hay Cloudflare đã xây dựng kiến trúc harness riêng, tích hợp vào quy trình phát triển phần mềm (SDLC) nhằm ngăn chặn lỗ hổng tái diễn.
Lập trình viên nên đọc bài này để hiểu cách xây dựng các hệ thống bảo mật thông minh, từ thiết kế các harness AI an toàn cho đến cách tích hợp các mô hình AI vào quy trình phát triển an ninh mạng, giúp bảo vệ ứng dụng trước các mối đe dọa mới.
Bản cập nhật tuần này của Metasploit bổ sung ba module khai thác mới: RCE qua tiêm prompt vào Flowise CSV Agent (CVE-2026-41264), module persistence Apache .htaccess cài web shell mod_cgi trên Linux, và leo quyền nâng cao macOS thông qua PackageKit lợi dụng ~/.zshenv (CVE-2024-27822). Các cải tiến bao gồm nhận diện FTP bằng recog, bổ sung trường MCP Server tool, theo dõi yêu cầu chứng chỉ AD CS, và đầu ra trace Kerberos chi tiết hơn. Bản cập nhật cũng khắc phục lỗi sinh EXE AARCH64 cho Windows và bất đồng kiểu SID trong module RBCD.
Lập trình viên phát triển an ninh mạng hoặc bảo mật hệ thống nên đọc để cập nhật các lỗ hổng mới như CVE-2026-41264 và CVE-2024-27822, giúp họ xây dựng các giải pháp phòng ngừa và khắc phục nhanh chóng trước các cuộc tấn công mới nổi.
Accenture xác nhận bị xâm nhập sau khi hacker mang tên '888' tuyên bố đánh cắp 35 GB dữ liệu (bao gồm mã nguồn, RSA keys, SSH keys, tokens Azure PAT) và rao bán trên diễn đàn tội phạm mạng. Hãng khẳng định vụ việc đã được cách ly và khắc phục, không ảnh hưởng tới hoạt động, nhưng không tiết lộ phạm vi dữ liệu bị truy cập hay phương thức tấn công. Đây là lần xâm nhập thứ ba đáng chú ý của Accenture trong vài năm trở lại đây.
Lập trình viên nên đọc bài này để hiểu về các rủi ro nghiêm trọng từ việc lộ thông tin mã nguồn, mật khẩu API và khóa chìa khóa quan trọng trong môi trường phát triển cloud, đặc biệt khi các hacker đang bán dữ liệu này trên thị trường đen để khai thác lợi nhuận từ các vụ tấn công sau đó.