Microsoft vừa công bố lỗ hổng kiểm soát truy cập CVE-2026-35425 trong Azure API Management, cho phép kẻ tấn công thực thi mã từ xa qua mạng.
Tổng quan về lỗ hổng CVE-2026-35425
Ngày 24/07/2026, Microsoft cùng Cơ quan Quản lý An toàn Thông tin Quốc gia Mỹ (NVD) đã phát hành cảnh báo bảo mật liên quan đến lỗ hổng mang mã hiệu CVE-2026-35425. Lỗ hổng này ảnh hưởng trực tiếp đến dịch vụ Azure API Management (APIM) và được đánh giá ở mức độ nghiêm trọng Cao (HIGH).
Chi tiết kỹ thuật và tác động
Theo các thông tin kỹ thuật được công bố, nguyên nhân cốt lõi của lỗ hổng xuất phát từ cơ chế kiểm soát truy cập không đúng cách (Improper Access Control) trong dịch vụ Azure API Management.
- Mức độ nghiêm trọng: High (CVSS).
- Hình thức khai thác: Lỗi này cho phép một kẻ tấn công đã được xác thực (authorized attacker) có thể thực thi mã lệnh tùy ý thông qua kết nối mạng (execute code over a network).
- Tác động thực tế: Khai thác thành công lỗ hổng này có thể giúp kẻ tấn công can thiệp vào quy trình xử lý API, thực thi lệnh trái phép trên môi trường đám mây và mở rộng phạm vi tấn công sang các tài nguyên khác trong hạ tầng Azure của doanh nghiệp.
Đối tượng chịu ảnh hưởng
Lỗ hổng CVE-2026-35425 tác động trực tiếp đến:
- Các tổ chức, doanh nghiệp đang triển khai và quản lý hệ thống API thông qua dịch vụ Azure API Management (APIM).
- Các nhà phát triển và quản trị viên hệ thống Azure chịu trách nhiệm cấu hình và vận hành cổng giao tiếp API.
Khuyến nghị khắc phục và giảm thiểu rủi ro
Để đảm bảo an toàn cho hạ tầng đám mây, Bitech khuyến nghị các tổ chức và quản trị viên hệ thống thực hiện ngay các giải pháp sau:
- Cập nhật và áp dụng bản vá: Truy cập ngay Trung tâm Đáp ứng Bảo mật Microsoft (MSRC) để cập nhật bản vá hoặc thực hiện theo các hướng dẫn khắc phục mới nhất dành cho Azure APIM.
- Rà soát quyền truy cập: Kiểm tra lại danh sách các tài khoản có quyền xác thực vào hệ thống APIM. Áp dụng nguyên tắc quyền tối thiểu (Principle of Least Privilege) để hạn chế khả năng lạm dụng từ các tài khoản hợp lệ nhưng bị thỏa hiệp.
- Giám sát lưu lượng mạng: Tăng cường theo dõi nhật ký hoạt động (access logs) và các yêu cầu mạng bất thường gửi đến dịch vụ API Management để kịp thời phát hiện dấu hiệu khai thác.
Nguồn tham khảo
Quản trị viên có thể tra cứu thông tin chi tiết về lỗ hổng CVE-2026-35425 tại các trang tin chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia Mỹ (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-35425
- Hướng dẫn cập nhật bảo mật Microsoft (MSRC): https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-35425
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-35425
Tham khảo: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-35425