watchTowr Labs details a chain of pre-authentication remote code execution vulnerabilities and repeated patch bypasses in PaperCut NG/MF print management software. Starting from PaperCut's 27 August 2026 advisory about in-the-wild exploitation (CVE-2026-81578 authentication bypass and CVE-2026-82078 post-auth RCE), researchers discovered the root cause in the obsolete Apache Tapestry 3 framework's service parameter handling, which allowed chaining an unauthenticated page with an authenticated page's form. Across three successive PaperCut patches, watchTowr found new bypasses each time: WT-2026-0141, WT-2026-0142, WT-2026-0143, and a brand-new post-auth RCE WT-2026-0144/CVE-2026-82077 via the Scan to Fax functionality exploiting a relative path traversal in the fax connector binary path, enabling arbitrary OS command execution. A fully patched fix only arrived with version 26.0.5 on 10 September 2026. A Detection Artefact Generator is provided on GitHub to check exposure.
Nguồn: https://labs.watchtowr.com/death-by-a-thousand-papercuts-papercut-pre-auth-rce-chain-and-patch-bypasses-wt-2026-0141-0144-cve-2026-82077-cve-2026-82078-cve-2026-81578. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đang tải bình luận…
Bối cảnh: đội ngũ 13 kỹ sư đã dành ba tháng để áp dụng các mô hình LLM tiên tiến vào việc quét mã nguồn nhằm tìm lỗ hổng bảo mật. Nguyên nhân kỹ thuật: họ sử dụng các LLM frontier như GPT‑4‑Turbo và Claude‑2 để tạo các test case tự động, phân tích dữ liệu flow và đề xuất các patch tiềm năng. Hệ quả: qua quá trình này nhóm đã phát hiện hơn 1.200 vấn đề bảo mật, trong đó 85% được xác nhận là lỗi thực và đã được vá trước khi bản phát hành chính thức. Điều đáng học: mặc dù LLM có thể tăng tốc độ phát hiện lỗi gấp khoảng 4‑5 lần so với phương pháp thủ công truyền thống, nhưng vẫn cần sự Review của con người để loại bỏ false positive và xác định mức độ nguy hiểm thực. Bài học chính là kết hợp LLM vào quy trình “pressure washing” mã nguồn chỉ hiệu quả khi có ngân sách đủ cho thời gian của kỹ sư và cơ chế xác thực nghiêm ngặt.
Bài viết chia sẻ phương pháp sử dụng mô hình ngôn ngữ tiên tiến để dò lỗ hổng bảo mật trong codebase với hiệu quả cao.
Mô hình AI Mythos của Anthropic đã phát hiện lỗ hổng trong các hệ thống bí mật của chính phủ Mỹ trong một cuộc thử nghiệm kiểm tra đỏ có kiểm soát, chứ không phải do tấn công từ bên ngoài. Kết quả này nhấn mạnh khả năng của Mythos trong việc tìm ra hàng nghìn lỗ hổng zero-day trên các hệ điều hành và trình duyệt lớn, dù chính phủ Mỹ từng hạn chế công khai mô hình này sau một vụ jailbreak riêng.
Những phát hiện về khả năng phát hiện lỗ hổng trong hệ thống an ninh quốc gia của Mỹ cho thấy AI mạnh mẽ như Mythos có thể trở thành công cụ quan trọng trong bảo mật, nhưng cũng đặt ra thách thức về kiểm soát và ứng dụng công bằng—là vấn đề cần thảo luận để xây dựng hệ sinh thái an toàn và minh bạch cho công nghệ AI.
Docker và Podman đang định hình một kỷ nguyên mới trong việc orchestration container an toàn. Podman giải quyết vấn đề bảo mật của Docker bằng cách không cần daemon root và hỗ trợ Kubernetes-native Kubernetes Podman API. Các benchmark cho thấy Podman có tốc độ khởi động container nhanh hơn Docker khoảng 40% và tiết kiệm tài nguyên đáng kể. Điều đáng học hỏi là mô hình rootless của Podman giúp giảm thiểu nguy cơ tấn công và phù hợp với các environment đòi hỏi cao về security như hệ thống banking hay healthcare.
Bài giải thích so sánh Docker và Podman giúp lập trình viên hiểu công cụ orchestration bảo mật hơn để tối ưu triển khai ứng dụng container.
Tình hình tấn công mạng đang trở nên cấp bách khi Cyber Weapon Index công bố các cuộc tấn công AI sắp xảy ra. Claude Mythos là model AI duy nhất hoàn thành được toàn bộ cyber kill chain - chuỗi 8 giai đoạn từ thu thập thông tin đến thực thi tấn công. Nguyên nhân kỹ thuật nằm ở khả năng xử lý mã độc và tái tạo file của Claude vượt trội so với các model khác như GPT-4 và Gemini. Hệ quả là các tổ chức cần chuẩn bị chiến lược phòng thủ chống lại các cuộc tấn công tự động hóa. Bài viết cung cấp số liệu cụ thể về tốc độ và tỷ lệ thành công của các cuộc tấn thử, rất đáng để các developer tham khảo để xây dựng hệ thống an ninh phù hợp.
Lập trình viên nên đọc bài viết này để hiểu cách mô hình AI Claude Mythos hoàn thành chuỗi tấn công mạng hoàn chỉnh, giúp phòng chống các cuộc tấn công công nghệ đang đến gần.
Các nhà nghiên cứu an ninh dự báo sẽ gia tăng khả năng tấn công sâu vào thiết bị công nghiệp khi các mô hình AI ngày càng phát triển, đe dọa PLC trước những lỗ hổng nghiêm trọng hơn. Sự kết hợp giữa AI và ICS (Industrial Control Systems) sẽ tạo điều kiện cho các cuộc tấn công tinh vi, vượt qua các biện pháp bảo vệ truyền thống. Các mô hình deep learning như GPT có thể phân tích mã PLC và phát hiện điểm yếu mà các công cụ hiện tại bỏ sót. Doanh nghiệp cần đầu tư vào hệ thống giám sát EDR (Endpoint Detection and Response) có khả năng phát hiện hành vi AI độc hại để bảo vệ cơ sở hạ tầng công nghiệp.
Lập trình viên nên đọc bài này vì AI đang làm gia tăng đáng kể khả năng tấn công vào hệ thống điều khiển công nghiệp, đe dọa an ninh cho các PLC và các thiết bị công nghiệp khác.
A look at the targeted AI taskflows behind these findings, the bugs they uncovered, and how to run the same open-source agent on your own app.
Tác giả phát hiện lỗi bảo mật trong công cụ OpenClaw cho phép tấn SSRF thông qua cơ chế NAT64, khiến một địa chỉ IPv6 công khai bí mật trỏ về 169.254.169.254. Nguyên nhân kỹ thuật là do việc đọc nhai cặp byte giá trị địa chỉ, dẫn đến việc giải thích sai địa chỉ mạng trong khi xử lý request NAT64. Hậu quả là kẻ tấn công có thể thao túng địa chỉ IPv6 để hệ thống tự tấn công vào chính mạng nội bộ của nó qua endpoint metadata service. Đây là bài học quan trọng về việc cần xác thực kỹ các giá trị đầu vào trong môi trường mạng phức hợp và đặc biệt chú ý đến việc xử lý các địa chỉ link-local trong IPv6.
Bài này giúp lập trình viên hiểu cách khai thác lỗ hổng NAT64 SSRF và phòng tránh các cuộc tấn công mạng tự phản hồi.
In a large-scale campaign that researchers dubbed CameraSwarm, hackers compromised more than 14,500 Dahua IP cameras mostly in Ukraine and Russia.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử