Bối cảnh: Vào ngày 1/9/2026, SonicWall công bố hai lỗ hổng bảo mật trên thiết bị SMA1000 được mã hoá là CVE-2026-83548 và CVE-2026-83549, và cho biết chúng đang bị khai thác trong môi trường thực tế. Nguyên nhân kỹ thuật: CVE-2026-83548 cho phép bypass xác thực qua lỗi trong quá trình xử lý yêu cầu SSL VPN, còn CVE-2026-83549 là lỗi tiêm lệnh trong module quản lý cấu hình; khi kết hợp lại cho kẻ tấn công thực thi mã từ xa mà không cần xác thực. Hệ quả: Khi được khai thác chuỗi, kẻ tấn công có thể đạt được quyền thực thi mã arbitrary trên thiết bị SMA1000, dẫn đến khả năng kiểm soát toàn bộ gateway, đánh cắp dữ liệu hoặc triển khai mã độc nội bộ. Điều đáng học: Các tổ chức cần áp dụng ngay bản vá bảo mật mà SonicWall phát hành, đồng thời kiểm tra log truy cập SSL VPN và giới hạn truy cập quản lý chỉ từ mạng nội bộ để giảm bề mặt tấn công. Ngoài ra, việc triển khai hệ thống phát hiện xâm nhập (IDS) và thực hiện quét lỗ hổng định kỳ sẽ giúp phát hiện sớm các cuộc khai thác tương tự trong tương lai.
Vì sao nên đọc: Lập trình viên nên đọc bài viết này để hiểu và phòng tránh lỗ hổng nghiêm trọng trên thiết bị SonicWall SMA1000 đang bị khai thác thực tế.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://www.rapid7.com/blog/post/etr-critical-sonicwall-sma1000-vulnerabilities-cve-2026-83548-cve-2026-83549-exploited-in-the-wild. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đang tải bình luận…
Một lỗ hổng nghiêm trọng trong JFrog Artifactory đang bị lợi dụng trong thực tế, cho phép kẻ tấn công tạo ra admin token và xâm nhập vào nền tảng này. Kẻ tấn công khai thác lỗi CVE-2023-43567, cho phép bypass xác thực và truy cập không cần mật khẩu đến Artifactory instance. Hậu quả là hàng nghìn organization sử dụng Artifactory để quản lý phần mềm bị ảnh hưởng, tiềm àng nguy cơ rò rỉ mã nguồn bí mật và thông tin nhạy cảm. Điều đáng học hỏi là các nhà phát triển cần cập nhật ngay lập tức lên phiên bản Artifactory 7.8.6 hoặc mới hơn để vá lỗi này và bảo vệ chuỗi cung ứng phần mềm.
Lập trình viên nên đọc bài này vì một lỗ hổng trong JFrog Artifactory đang bị khai thác để tấn công chuỗi cung ứng phần mềm của nhiều tổ chức.
Bối cảnh là cuộc đua chuyển SOC (Security Operations Center) từ mô hình cảnh báo thụ động sang SOC "agentic" có khả năng tự hành động. Nguyên nhân kỹ thuật xuất phát từ thực trạng "AI theater" khi nhiều tổ chức triển khai AI/ML chỉ để trình diễn chứ không đem lại hiệu quả đo lường được. Hệ quả là SOC truyền thống bị quá tải bởi alerts, trong khi SOC agentic có thể giảm thiểu rủi ro an ninh nhờ các tác nhân (agents) hoạt động tự động. Điều đáng học là cần ưu tiên các KPI đo lường cụ thể (như giảm 30% thời gian phản hồi) và đào tạo lại vai trò của analyst từ quản lý alerts sang quản lý các agents.
Bài viết này giúp lập trình viên hiểu cách chuyển từ "AI theater" sang phòng thủ an ninh thực tế bằng cách tập trung vào KPI đo lường được và quản lý agent hiệu quả.
Phiên bản curl 8.22.0 vừa được ra mắt với tổng cộng 9 bản vá bảo mật và 10 CVE mới ảnh hưởng tới curl, libcurl và công cụ wcurl. Các lỗi bao gồm việc bỏ qua xác thực SASL trong OpenLDAP, lỗi use-after-free khi xử lý server push của HTTP/2, bypass việc ghim OpenSSL và bỏ qua thuộc tính cookie an toàn. Trong cùng bản cập nhật, nhà phát triển đã thêm hỗ trợ thử nghiệm cho RFC 9421 HTTP Message Signatures, tích hợp Apple GSS Framework và hỗ trợ UDP nhanh, đồng thời chặn việc fallback NTLM trong quá trình thương lượng SPNEGO và bỏ qua hỗ trợ TLS‑SRP. Dự án cũng thông báo sẽ loại bỏ sớm các tính năng như HTTP/2 Server Push, triển khai crypto cục bộ, NTLM và SMB, vì vậy các nhà phát triển cần kiểm tra lại việc sử dụng chúng trong ứng dụng. Phiên bản tiếp theo dự kiến ra mắt vào cuối tháng mười, do đó việc theo dõi nhật ký thay đổi và lên kế hoạch nâng cấp sớm sẽ giúp tránh các rủi ro bảo mật và sự gián đoạn khi các tính năng cũ bị gỡ bỏ.
Phiên bản curl 8.22.0 mang đến 9 bản vá bảo mật quan trọng mà lập trình viên cần nắm để bảo vệ ứng dụng của mình khỏi các lỗ hổng nguy hiểm.
Socket là nền tảng giám sát rủi ro chuỗi cung cấp phần mềm, trước đây chỉ hỗ trợ thông báo qua email hoặc Slack. Bản cập nhật mới cho phép Socket gửi cảnh báo và thông báo về tấn công chuỗi cung cấp trực tiếp tới Microsoft Teams qua kết nối webhook. Các bộ lọc được cấu hình trong Socket cho phép định tuyến từng loại cập nhật tới kênh Teams phù hợp, giảm thiểu thông báo không liên quan. Với tính năng này, nhóm phát triển và bảo mật có thể nhận được cảnh báo real‑time trong môi trường làm việc chung, shortening mean time to detect (MTTD) các sự cố. Bài học là việc tích hợp công cụ bảo mật vào nền tảng cộng tác giúp tăng khả năng nhìn thấy và phản ứng nhanh mà không cần chuyển đổi ngữ cảnh.
Socket tích hợp cảnh báo Microsoft Teams giúp lập trình viên nhận thông tin tấn công chuỗi cung ứng một cách linh hoạt qua kênh làm việc quen thuộc.
Chính phủ và doanh nghiệp ngày càng cần các biện pháp phòng ngừa trước khi cuộc tấn công xảy ra thay vì chỉ phản ứng sau sự cố. Fairwind Program được ra mắt như một chương trình truy cập hạn chế, cho phép các chính phủ và đối tác được tin cậy sử dụng bộ công cụ phòng thủ mạng của công ty. Công cụ này tích hợp các khả năng giám sát liên tục, phân tích hành vi bất thường và tự động chặn các mối đe dọa bekannten. Nhờ việc giới hạn truy cập, chương trình giảm nguy cơ rò rỉ công nghệ đồng thời đảm bảo những người dùng có đủ trình độ và ủy quyền có thể triển khai hiệu quả. Điều này cho thấy việc chia sẻ công cụ phòng thủ mạng cần phải kèm theo cơ chế kiểm soát truy cập chặt chẽ để tối ưu hiệu quả và bảo mật.
Fairwind Program cung cấp công cụ phòng thủ mạng tiên tiến cho chính phủ và đối tác đáng tin cậy.
Bảo mật đang trở thành khối lượng dữ liệu lớn nhất và tăng trưởng nhanh nhất trong doanh nghiệp. ClickHouse quyết định mua lại RunReveal để bổ sung khả năng phân tích bảo mật vào nền tảng OLAP của mình. Sau khi tích hợp, ClickHouse sẽ cung cấp các truy vấn bảo mật thời gian thực và phát hiện mối đe dọa trực tiếp trên kho dữ liệu, giảm nhu cầu chuyển đổi dữ liệu sang công cụ riêng. Việc hợp nhất công cụ phân tích bảo mật chuyên dụng vào hệ thống kho dữ liệu chung giúp doanh nghiệp tối ưu chi phí và tăng tốc độ phản hồi sự cố. Điều này cũng cho thấy xu hướng mở rộng chức năng của các hệ thống lưu trữ dữ liệu để đáp ứng nhu cầu bảo mật ngày càng phức tạp.
Những lập trình viên phát triển hệ thống bảo mật hoặc xử lý dữ liệu an toàn sẽ tìm hiểu RunReveal để biết cách tích hợp hiệu quả với ClickHouse để tối ưu hóa phân tích bảo mật và tuân thủ quy định.
Keycloak là nền tảng quản lý danh tính và truy cập mã nguồn mở phổ biến trong các hệ thống doanh nghiệp. CVE-2026-18963 với điểm CVSS 9.1 xuất hiện vì endpoint reset mật khẩu không yêu cầu xác thực người dùng cũng như không kiểm tra việc xác minh qua email. Do đó, kẻ tấn công không cần đăng nhập có thể gửi yêu cầu đặt lại mật khẩu cho bất kỳ tài khoản nào và lấy lại quyền truy cập hoàn toàn. Hệ quả là khả năng chiếm đoạt tài khoản người dùng rộng rãi, dẫn đến rò rỉ dữ liệu và phá hoại dịch vụ. Bài học là luôn xác thực và xác thực lại các thao tác nhạy cảm như reset mật khẩu, đồng thời cập nhật Keycloak lên phiên bản 26.7.2 hoặc mới hơn để vá lỗi này.
Lập trình viên nên đọc bài này để biết lỗ hổng mật khẩu nghiêm trọng trong Keycloak và cập nhật bản vá bảo vệ hệ thống.
6 AppSec CTOs, trong đó có CTO của Socket là Ahmad Nassri, tham dự tại Black Hat để bàn về bảo mật software supply chain. Họ nhấn mạnh mối đe dọa từ active malware và lỗ hổng trong package manager gây nguy cơ xâm nhập vào các phụ thuộc. Nếu không kiểm soát, các cuộc tấn công có thể làm hỏng toàn bộ hệ thống phụ thuộc và gây thiệt hại nghiêm trọng. Do đó, việc áp dụng các biện pháp giám sát và kiểm tra bảo mật khi phát hành gói là cần thiết để giảm thiểu rủi ro. Đọc bài gốc giúp bạn nắm bắt chi tiết về chiến lược phòng thủ và các công cụ thực tiễn.
Lập trình viên nên đọc bài này để hiểu rõ các rủi ro an ninh chuỗi cung ứng phần mềm và cách bảo vệ dự án của mình khỏi mã độc.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử