Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-45738 trong Argo CD cho phép thực thi mã JavaScript trái phép

Lỗ hổng CVE-2026-45738 mức độ HIGH trong Argo CD cho phép đối tượng có quyền ghi chèn mã JavaScript độc hại nhằm chiếm quyền phiên làm việc của tài khoản quản trị.

Tổng quan về lỗ hổng CVE-2026-45738

Ngày 15/07/2026, thông tin về lỗ hổng bảo mật CVE-2026-45738 ảnh hưởng đến công cụ GitOps Argo CD đã chính thức được công bố. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng Cao (HIGH).

Argo CD là một công cụ khai triển liên tục (Continuous Delivery - CD) chuẩn GitOps phổ biến dành cho Kubernetes. Điểm yếu bảo mật này phát sinh từ việc xử lý và xác thực URL chưa đầy đủ trong giao diện người dùng (UI), tạo điều kiện cho kẻ tấn công thực thi mã JavaScript độc hại trong phiên làm việc của người dùng có quyền hạn cao hơn.

Tác động và cơ chế khai thác

Lỗ hổng nằm tại tệp xử lý giao diện ui/src/app/applications/components/application-summary/application-summary.tsx, thuộc phần hiển thị danh sách URL trong tab Summary của ứng dụng.

Cụ thể, người dùng có quyền ghi đối với ứng dụng (application write access) có thể thiết lập các chú thích (annotations) dạng link.argocd.argoproj.io/*. Các giá trị phân tách bằng dấu gạch đứng (pipe-separated values) trong chú thích này được hệ thống render thành giá trị thuộc tính href của thẻ liên kết (anchor) mà không trải qua quá trình kiểm tra/xác thực định dạng URL (URL validation).

Kẻ tấn công có thể lợi dụng điều này để chèn chuỗi lệnh bắt đầu bằng javascript:. Khi một người dùng khác—đặc biệt là tài khoản quản trị viên có quyền hạn cao hơn—truy cập vào tab Summary và nhấp vào liên kết, đoạn mã JavaScript độc hại sẽ lập tức được thi hành dưới ngữ cảnh phiên đăng nhập đã được xác thực của nạn nhân. Điều này có thể dẫn đến nguy cơ bị đánh cắp tài khoản, lộ thông tin nhạy cảm hoặc thực hiện các thao tác quản trị trái phép trên cụm Kubernetes.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng đến các hệ thống đang triển khai các phiên bản Argo CD sau:

  • Các phiên bản Argo CD trước 3.2.12
  • Các phiên bản thuộc nhánh 3.3.x trước 3.3.10
  • Các phiên bản thuộc nhánh 3.4.x trước 3.4.2

Khuyến nghị và biện pháp khắc phục

Đội ngũ phát triển Argo CD đã phát hành các bản vá chính thức để xử lý triệt để lỗ hổng này. Bitech khuyến nghị các tổ chức và đội ngũ vận hành DevOps triển khai ngay các giải pháp sau:

  1. Cập nhật hệ thống: Nâng cấp Argo CD lên các phiên bản an toàn tương ứng:

    • Phiên bản 3.2.12
    • Phiên bản 3.3.10
    • Phiên bản 3.4.2 (hoặc mới hơn)
  2. Rà soát phân quyền: Tạm thời kiểm tra và giới hạn quyền ghi ứng dụng (application write access) trên Argo CD, chỉ cấp quyền cho những tài khoản thực sự cần thiết.

  3. Kiểm tra Annotation: Rà soát lại các annotation có tiền tố link.argocd.argoproj.io/ trong các tệp cấu hình ứng dụng hiện có để phát hiện các liên kết bất thường hoặc chứa mã script độc hại.

Nguồn tham khảo


Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-45738
Tham khảo: https://github.com/argoproj/argo-cd/commit/00f83c41dcfd879f34f8e0248c860d704b41cf0f
Tham khảo: https://github.com/argoproj/argo-cd/commit/35ea43c537d6e8948e67f347317fc4f88b325122
Tham khảo: https://github.com/argoproj/argo-cd/commit/c8df5ff7acc403adcee1256da5d87081cd52f0a6