Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng đọc file tùy ý nghiêm trọng trên Meshery (CVE-2026-65919)

Bitech cảnh báo lỗ hổng CVE-2026-65919 mức độ High trên Meshery cho phép kẻ tấn công đọc file hệ thống mà không cần xác thực. Quản trị viên cần nâng cấp ngay.

Bitech Cảnh Báo: Lỗ hổng đọc file tùy ý nghiêm trọng trên Meshery (CVE-2026-65919)

Mới đây, một lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-65919 đã được công bố trên nền tảng quản lý service mesh mã nguồn mở Meshery. Lỗ hổng này cho phép kẻ tấn công chưa xác thực có thể đọc các tệp tin tùy ý trên máy chủ, gây nguy cơ rò rỉ dữ liệu hệ thống nghiêm trọng.

Thông tin tổng quan về lỗ hổng

  • Mã lỗ hổng: CVE-2026-65919
  • Mức độ nghiêm trọng (CVSS): HIGH
  • Ngày phát hành công bố: 23/07/2026
  • Loại lỗ hổng: Path Traversal / Unauthenticated Arbitrary File Read (Đọc tệp tin tùy ý không cần xác thực)

Chi tiết kỹ thuật và tác động

Lỗ hổng ảnh hưởng đến các phiên bản Meshery trước bản 1.0.57. Nguyên nhân xuất phát từ hai điểm đầu API /api/system/fileView/api/system/fileDownload. Các API này nhận tham số tệp do người dùng truyền vào và chuyển trực tiếp đến hàm os.Open mà không qua bất kỳ quy trình kiểm tra hay làm sạch đường dẫn (path validation) nào.

Kẻ tấn công từ xa có thể gửi các yêu cầu chứa đường dẫn tuyệt đối hoặc chuỗi duyệt đường dẫn (path traversal) thông qua tham số file để truy cập và đọc nội dung của bất kỳ tệp tin nào trên hệ thống tệp của máy chủ mà không cần đăng nhập hay xác thực quyền hạn.

Mức độ tác động:

  • Rò rỉ dữ liệu nhạy cảm: Kẻ tấn công có thể đọc các tệp cấu hình chứa mật khẩu, khóa bí mật, chứng thư bảo mật hoặc thông tin hệ thống quan trọng.
  • Nguy cơ leo thang tấn công: Thông tin thu thập được từ tệp hệ thống có thể tạo tiền đề cho các hình thức tấn công sâu hơn vào hạ tầng doanh nghiệp.

Đối tượng bị ảnh hưởng

  • Tất cả các hệ thống đang triển khai ứng dụng Meshery ở các phiên bản trước 1.0.57.
  • Đặc biệt rủi ro cao đối với các máy chủ Meshery mở cổng kết nối trực tiếp ra Internet mà không có các lớp kiểm soát truy cập bổ sung.

Khuyến nghị khắc phục

Nhằm đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các quản trị viên và tổ chức đang sử dụng Meshery thực hiện ngay các biện pháp sau:

  1. Cập nhật phiên bản: Nâng cấp ứng dụng Meshery lên phiên bản 1.0.57 hoặc mới hơn, nơi các đoạn mã kiểm tra đường dẫn đã được bổ sung đầy đủ.
  2. Rà soát nhật ký hệ thống: Kiểm tra lại log truy cập đối với hai endpoint /api/system/fileView/api/system/fileDownload để phát hiện các dấu hiệu truy quét hoặc khai thác bất thường.
  3. Giới hạn quyền truy cập: Thiết lập tường lửa hoặc chính sách mạng để chỉ cho phép các IP tin cậy hoặc kết nối nội bộ/VPN được quyền truy cập vào giao diện quản trị Meshery.

Nguồn tham khảo


Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-65919
Tham khảo: https://github.com/meshery/meshery/commit/ea83a26cb090b13be36c07cf24a99f8c637cc765
Tham khảo: https://github.com/meshery/meshery/issues/20076
Tham khảo: https://github.com/meshery/meshery/pull/20133