Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-41521 trên xrdp gây rủi ro rò rỉ dữ liệu và từ chối dịch vụ

Bitech cảnh báo về lỗ hổng CVE-2026-41521 mức độ HIGH trong xrdp, cho phép kẻ tấn công từ xa khai thác lỗi tràn số nguyên để đọc bộ nhớ hoặc gây sập dịch vụ.

Tổng quan về lỗ hổng bảo mật CVE-2026-41521

Ngày 20/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-41521 liên quan đến phần mềm máy chủ mã nguồn mở xrdp đã chính thức được công bố. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng HIGH, đe dọa trực tiếp đến tính an toàn và khả năng vận hành của các hệ thống sử dụng xrdp.

xrdp là phần mềm phổ biến cho phép người dùng kết nối điều khiển máy tính từ xa qua giao thức RDP trên hệ điều hành Linux/Unix. Lỗ hổng phát sinh trong thành phần xử lý kết nối ở chế độ vnc-any khi hệ thống tiếp nhận các thông điệp cập nhật màn hình (screen update messages).

Cơ chế kỹ thuật và tác động

Theo mô tả kỹ thuật, CVE-2026-41521 xuất phát từ lỗi tràn số nguyên (integer overflow) trong quá trình tính toán dung lượng vùng đệm bộ nhớ (memory buffer size allocation).

Khi máy chủ xrdp kết nối tới một máy chủ VNC độc hại, máy chủ VNC này có thể gửi các thông số kích thước hình ảnh được tùy biến tinh vi. Điều này khiến xrdp tính toán sai và cấp phát một vùng đệm bộ nhớ nhỏ hơn kích thước dữ liệu thực tế. Trong các bước xử lý dữ liệu hình ảnh tiếp theo, việc sử dụng các tham số kích thước ban đầu sẽ dẫn đến hành vi đọc vượt giới hạn bộ nhớ (out-of-bounds read) trên bộ nhớ Heap.

Mức độ ảnh hưởng và rủi ro:

  • Rò rỉ thông tin nhạy cảm: Kẻ tấn công từ xa chưa qua xác thực có thể khai thác lỗi để truy xuất dữ liệu nhạy cảm nằm trong vùng bộ nhớ Heap của tiến trình.
  • Từ chối dịch vụ (DoS): Thao tác khai thác có thể làm tiến trình xrdp bị treo hoặc sụp đổ đột ngột (process crash), làm gián đoạn dịch vụ kết nối từ xa của hệ thống.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng tới các hệ thống triển khai dịch vụ xrdp thuộc các trường hợp sau:

  • Các phiên bản phần mềm xrdp 0.10.6 trở về trước.
  • Máy chủ có bật và sử dụng chế độ kết nối vnc-any để thực hiện kết nối tới các máy chủ VNC.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hạ tầng CNTT, Bitech khuyến nghị các quản trị viên hệ thống thực hiện khẩn cấp các bước sau:

  1. Cập nhật bản vá: Nâng cấp xrdp lên phiên bản 0.10.6.1 hoặc mới hơn càng sớm càng tốt để khắc phục hoàn toàn lỗi tính toán bộ nhớ.
  2. Giới hạn kết nối VNC: Rà soát lại cấu hình, hạn chế cho phép kết nối đến các máy chủ VNC không rõ nguồn gốc hoặc không đáng tin cậy.
  3. Giám sát mạng: Tăng cường tường lửa kiểm soát truy cập cổng RDP/VNC, chỉ cho phép các địa chỉ IP hợp lệ kết nối.

Nguồn tham khảo:


Ngày phát hành: 20/07/2026
Nguồn: NVD — CVE-2026-41521
Tham khảo: https://github.com/neutrinolabs/xrdp/releases/tag/v0.10.6.1
Tham khảo: https://github.com/neutrinolabs/xrdp/security/advisories/GHSA-v8w6-pf78-9458