Bitech phát cảnh báo về lỗ hổng CVE-2026-40957 mức độ HIGH trên Secure Access server trước phiên bản 14.55, có thể bị lợi dụng để đánh cắp thông tin đăng nhập của quản trị viên.
Bối cảnh và Thông tin chung
Mới đây, một cảnh báo bảo mật nghiêm trọng liên quan đến lỗ hổng có mã hiệu CVE-2026-40957 đã được công bố vào ngày 15/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến trang đăng nhập của máy chủ Secure Access. Theo các thông tin công khai từ Cơ sở dữ liệu Lỗ hổng Quốc gia Hoa Kỳ (NVD) và thông báo từ hãng Absolute, lỗ hổng được đánh giá ở mức độ Nghiêm trọng (HIGH) theo thang điểm CVSS.
Bản chất kỹ thuật và Mức độ ảnh hưởng
Lỗ hổng CVE-2026-40957 thuộc dạng Frameable Content Vulnerability (lỗi chèn khung nội dung/Clickjacking). Nguyên nhân do giao diện đăng nhập máy chủ Secure Access thiếu các cơ chế kiểm soát việc nhúng khung hình (như chính sách Content Security Policy hoặc HTTP Header X-Frame-Options).
Kẻ tấn công có thể xây dựng một trang web độc hại và nhúng trang đăng nhập của Secure Access Server vào trong một khung ẩn (<iframe>). Nếu quản trị viên hệ thống vô tình truy cập vào trang web độc hại này và tương tác với giao diện bị nhúng, kẻ tấn công có thể thu thập thông tin xác thực đăng nhập mà người dùng không hề hay biết.
Các rủi ro chính bao gồm:
- Mất tài khoản quản trị: Kẻ tấn công thu thập được tên đăng nhập và mật khẩu của quản trị viên.
- Truy cập trái phép hệ thống: Sử dụng thông tin chiếm đoạt được để can thiệp vào các chính sách bảo mật và hạ tầng mạng của doanh nghiệp.
Đối tượng bị ảnh hưởng
Lỗ hổng này tác động tới các hệ thống đang vận hành máy chủ Secure Access ở các phiên bản trước 14.55 (prior to 14.55).
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hạ tầng mạng và tài khoản hệ thống, Bitech khuyến nghị các tổ chức thực hiện các biện pháp sau:
- Cập nhật phiên bản: Nâng cấp máy chủ Secure Access lên phiên bản 14.55 hoặc phiên bản mới hơn ngay khi có thể để khắc phục triệt để lỗ hổng.
- Rà soát nhật ký truy cập: Kiểm tra log đăng nhập trên máy chủ để phát hiện sớm các hoạt động bất thường hoặc các phiên truy cập không rõ nguồn gốc.
- Tăng cường xác thực: Bật xác thực hai yếu tố (2FA/MFA) đối với tất cả các tài khoản có quyền quản trị nhằm giảm thiểu rủi ro khi bị lộ mật khẩu.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-40957
- Absolute Security Archive: https://www.absolute.com/platform/security-information/vulnerability-archive/cve-2026-40957
Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-40957
Tham khảo: https://www.absolute.com/platform/security-information/vulnerability-archive/cve-2026-40957