
A detailed walkthrough of the HackTheBox machine WingData, covering two CVE exploits. First, CVE-2025-47812 — a null-byte injection flaw in Wing FTP Server v7.4.3 that smuggles Lua code into session files, enabling RCE via anonymous login. After gaining a shell as wingftp, salted SHA256 password hashes are extracted from Wing FTP's XML config files and cracked with hashcat to pivot to the wacky user. Finally, CVE-2025-4517 — a path-validation bypass in Python 3.12's tarfile 'data' extraction filter using a PATH_MAX overflow trick — is exploited to write an SSH authorized_keys file into /root, achieving full root access.
Nguồn: https://0xdf.gitlab.io/2026/06/27/htb-wingdata.html. 8sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Bài viết so sánh ba phương pháp RAG (Standard RAG, Graph RAG, Agentic RAG) về cơ chế, ưu nhược điểm và trường hợp sử dụng, đồng thời giới thiệu các cấu trúc dữ liệu mới trong Redis 8, các best practices bảo mật API, cheat sheet design patterns và mô hình Testing Pyramid.
Lập trình viên cần đọc bài này để hiểu cách tối ưu hóa hệ thống AI bằng các kiến thức về RAG (Retrieval-Augmented Generation) và Redis 8, từ đó xây dựng giải pháp hiệu quả hơn trong việc xử lý dữ liệu và tương tác người dùng.

NLnet Labs đưa ra chính sách cấm sử dụng LLM để tạo code hoặc tài liệu trong đóng góp dự án open source (như Unbound, NSD, Krill, Routinator), yêu cầu khai báo khi dùng LLM trong giao tiếp, nhưng cho phép đề xuất sửa lỗi từ LLM kèm theo báo cáo lỗ hổng. Dịch máy bị khuyến cáo do rủi ro hiểu nhầm.
Những quy định mới của NLnet Labs giúp lập trình viên hiểu rõ trách nhiệm pháp lý và đạo đức khi sử dụng mô hình ngôn ngữ lớn trong việc viết mã, debug hoặc đóng góp vào dự án mở, tránh rủi ro về tính minh bạch và trách nhiệm cá nhân.
Hướng dẫn từng bước xây dựng một agent nghiên cứu web AI cục bộ bằng Ollama, mô hình Qwen3.5:4b và Python. Agent này nhận lệnh nghiên cứu, tìm kiếm 5 kết quả web hàng đầu qua API tìm kiếm web của Ollama, trích xuất văn bản bằng BeautifulSoup, sau đó tóm tắt bằng mô hình Qwen chạy cục bộ. Kết quả được lưu dưới dạng file Markdown có dấu thời gian, hoạt động hoàn toàn trên thiết bị mà không tốn phí API hay xâm phạm quyền riêng tư.
Lập trình viên muốn tự động hóa công việc nghiên cứu web một cách hiệu quả, tiết kiệm chi phí và bảo mật dữ liệu cá nhân nên đọc bài này để xây dựng một hệ thống AI cá nhân hoạt động trên thiết bị riêng của mình.
npm tạm khóa tài khoản "high-impact" (quản lý package có 1M+ lượt tải/tuần hoặc 500+ phụ thuộc) trong 72 giờ khi phát hiện thay đổi nhạy cảm như email hay sử dụng mã khôi phục 2FA, chặn publish/token/org nhưng vẫn cho phép cài đặt. Động thái nhằm ngăn tấn công chuỗi cung ứng như axios, bổ sung cùng trusted publishing (OIDC) và staged publishing (yêu cầu review CI). Maintainer nên kiểm tra email, dùng FIDO2, bật trusted publishing (chế độ stage-only) và vô hiệu hóa token lâu dài.
Lập trình viên quản lý các gói npm phổ biến hoặc phụ thuộc vào nhiều dự án lớn nên hiểu rõ cách bảo mật mới của npm để tránh bị đóng băng tài khoản và bảo vệ hệ thống phát hành cũng như quyền truy cập trong trường hợp thay đổi nhạy cảm.
Lỗ hổng ghi vượt giới hạn heap (CVE-2026-8461) có tên PixelSmash được phát hiện trong bộ giải mã MagicYUV của FFmpeg, ảnh hưởng đến nhiều ứng dụng sử dụng libavcodec như Kodi, OBS Studio, Nextcloud, PhotoPrism, Emby và Jellyfin. FFmpeg 8.1.2 đã vá lỗ hổng này, có thể gây RCE hoặc từ chối dịch vụ tùy thuộc vào điều kiện hệ thống.
Lập trình viên nên đọc bài này vì PixelSmash là lỗ hổng nghiêm trọng trong FFmpeg, có thể dẫn đến tấn công xâm nhập từ xa (RCE) hoặc cản trở hoạt động của ứng dụng sử dụng libavcodec, từ các nền tảng như Kodi đến hệ thống quản lý media như Jellyfin, ảnh hưởng đến cả hệ thống của bạn nếu không được cập nhật.
Bài viết giới thiệu một khóa học hướng dẫn Rust thông qua việc xây dựng lại 10 công cụ Unix quen thuộc (như wc, grep, sort) bằng cách sử dụng Python làm cầu nối. Mỗi bài tập so sánh các mẫu Python (vòng lặp, comprehensions) với cơ chế Rust (iterator chains, Option/Result) và cung cấp bài tập miễn phí trên rustplatform.com.
Lập trình viên nên đọc bài này để chuyển đổi từ cách sử dụng iterator trong Python—thường là các vòng lặp hoặc list comprehension—ra những kiến thức Rust mạnh mẽ như iterator chains và lifting để viết code hiệu quả, an toàn và dễ bảo trì hơn.
Bài viết thứ ba trong loạt bài tăng cường CI/CD của Cilium tập trung vào cô lập credential, ký ảnh (image signing) và xác thực chuỗi cung ứng, bao gồm sử dụng Sigstore Cosign, SPDX SBOMs, DCO sign-offs, cũng như liệt kê những hạn chế còn tồn tại như thiếu SLSA provenance hay govulncheck. Ngoài ra, bài viết còn đối chiếu lộ trình bảo mật 2026 của GitHub Actions với các biện pháp hiện tại và kế hoạch tương lai của Cilium.
Lập trình viên cần đọc bài này để hiểu cách bảo mật hóa chi tiết cho quy trình CI/CD của dự án mở nguồn, từ cách quản lý mật khẩu an toàn đến việc xác thực và triển khai các giải pháp hiện đại như OIDC và SBOM, giúp tránh rủi ro từ các lỗ hổng trong chuỗi cung ứng.
Một agent AI không phải là điều bí ẩn mà chỉ là sự kết hợp giữa một mô hình (model) và năm thành phần: hướng dẫn (instructions), bộ nhớ (memory), công cụ (tools) và vòng lặp thực thi (execution loop). Bài viết trình bày cách xây dựng một agent tối giản chỉ với 60 dòng Python, sử dụng giao diện mô hình dựa trên Protocol, lớp dataclass cho trạng thái, và vòng lặp while đơn giản xen kẽ giữa việc gọi công cụ và trả lời.
Để hiểu rõ cách các framework AI hiện đại như LangChain hay AutoGen thực sự hoạt động dưới góc độ cơ bản nhất, từ đó tránh bị lôi kéo bởi hype và xây dựng các giải pháp AI hiệu quả hơn.