Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-40952 cho phép leo thang quyền Administrator trên Absolute Secure Access

Lỗ hổng nghiêm trọng CVE-2026-40952 trong trình cài đặt Absolute Secure Access trên Windows cho phép kẻ tấn công cục bộ chiếm quyền Quản trị viên.

Tổng quan về cảnh báo

Ngày 15/07/2026, thông tin chi tiết về lỗ hổng bảo mật mang mã hiệu CVE-2026-40952 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến bộ giải pháp Absolute Secure Access chạy trên nền tảng Microsoft Windows, với mức độ nghiêm trọng được đánh giá ở mức Cao (HIGH).

Theo ghi nhận từ ban biên tập công nghệ Bitech, lỗ hổng xuất phát từ lỗi cấu hình phân quyền trong trình cài đặt của ứng dụng, tạo điều kiện cho kẻ tấn công thực hiện hành vi leo thang đặc quyền trên hệ thống bị ảnh hưởng.

Mức độ nghiêm trọng và Đối tượng bị ảnh hưởng

  • Mã lỗ hổng: CVE-2026-40952
  • Mức độ nghiêm trọng: Cao (HIGH)
  • Ngày công bố: 15/07/2026
  • Sản phẩm bị ảnh hưởng: Trình cài đặt Secure Access dành cho Windows client và Windows server trên các phiên bản trước 14.55.

Lỗ hổng này đặc biệt phát sinh rủi ro đối với các hệ thống mà phần mềm Secure Access được cài đặt tại vị trí tùy chỉnh (non-default location) thay vì thư mục mặc định do nhà sản xuất quy định.

Chi tiết kỹ thuật và Tác động

CVE-2026-40952 là một lỗ hổng liên quan đến sự sai lệch trong cấu hình phân quyền (privilege misconfiguration) của bộ cài đặt Secure Access.

Khi sản phẩm được cài đặt ngoài đường dẫn mặc định, các quy tắc phân quyền tệp tin hoặc thư mục không được thiết lập chặt chẽ. Kẻ tấn công đã có sẵn quyền truy cập cục bộ (local access) vào máy trạm (client) hoặc máy chủ (server) có thể lợi dụng sơ hở này để can thiệp vào quá trình xử lý của trình cài đặt, từ đó nâng quyền hạn tài khoản của mình lên mức Quản trị viên (Administrator).

Việc sở hữu quyền Administrator cho phép kẻ tấn công kiểm soát toàn bộ thiết bị, thực thi mã tùy ý, cài đặt phần mềm độc hại hoặc vô hiệu hóa các cơ chế phòng thủ bảo mật khác trên hệ thống doanh nghiệp.

Biện pháp khắc phục và Khuyến nghị

Để đảm bảo an toàn cho hệ thống mạng và thiết bị đầu cuối, Bitech khuyến nghị các quản trị viên hệ thống và người dùng thực hiện ngay các bước sau:

  1. Cập nhật phần mềm: Tiến hành nâng cấp Absolute Secure Access trên cả máy client và server lên phiên bản 14.55 hoặc mới hơn càng sớm càng tốt.
  2. Rà soát hệ thống: Kiểm tra danh sách các máy trạm và máy chủ đang cài đặt Secure Access ở thư mục không mặc định để ưu tiên xử lý và vá lỗi.
  3. Kiểm soát truy cập cục bộ: Tăng cường chính sách phân quyền, hạn chế quyền đăng nhập cục bộ không cần thiết đối với các tài khoản người dùng thông thường trên các máy chủ và thiết bị quan trọng.

Nguồn tham khảo

Người dùng và quản trị viên có thể tham khảo thêm thông tin chi tiết tại các nguồn chính thức:


Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-40952
Tham khảo: https://www.absolute.com/platform/security-information/vulnerability-archive/cve-2026-40952