Lỗ hổng nghiêm trọng CVE-2026-49332 trong openshift/oauth-proxy cho phép người dùng quyền thấp giả mạo HTTP header để mạo danh tài khoản khác trên ứng dụng upstream.
Vào ngày 28/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-49332 liên quan đến thành phần openshift/oauth-proxy đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng HIGH (Cao), cho phép kẻ tấn công có tài khoản quyền hạn thấp mạo danh các tài khoản khác có đặc quyền cao hơn trên ứng dụng phía sau (upstream application).
Chi tiết kỹ thuật về lỗ hổng CVE-2026-49332
openshift/oauth-proxy là một proxy xác thực được sử dụng rộng rãi để bảo vệ các dịch vụ phụ trợ trong môi trường OpenShift và Kubernetes. Khi người dùng đã xác thực gửi yêu cầu, proxy này sẽ thiết lập các HTTP header xác thực danh tính sử dụng định dạng dấu gạch ngang (dash-variant), ví dụ như X-Forwarded-User.
Tuy nhiên, điểm yếu bảo mật nằm ở việc oauth-proxy không loại bỏ (strip) các header sử dụng định dạng dấu gạch dưới (underscore-variant) – chẳng hạn như X_Forwarded_User – từ các yêu cầu đầu vào (incoming requests) do người dùng gửi lên.
Khi các yêu cầu này được chuyển tiếp tới các ứng dụng phụ trợ (upstream) chạy trên framework WSGI (Python) hoặc PHP, các môi trường này có cơ chế tự động chuẩn hóa (normalize) cả hai dạng header nêu trên về cùng một biến môi trường. Điều này cho phép một người dùng đã được xác thực nhưng chỉ có quyền hạn thấp thực hiện kỹ thuật chèn header giả mạo (X_Forwarded_User). Header giả mạo này sẽ ghi đè lên danh tính thực tế đã được xác thực, giúp kẻ tấn công chiếm quyền truy cập của tài khoản khác.
Mức độ ảnh hưởng và đối tượng bị tác động
- Mức độ nghiêm trọng: HIGH (CVSS).
- Ngày công bố: 28/07/2026.
- Đối tượng bị ảnh hưởng: Các hệ thống sử dụng
openshift/oauth-proxyđể bảo vệ các ứng dụng phụ trợ được phát triển bằng Python (WSGI), PHP hoặc các nền tảng có cơ chế chuẩn hóa header tương tự. - Tác động: Kẻ tấn công có thể nâng cao đặc quyền trái phép, tiếp cận dữ liệu nhạy cảm hoặc thực hiện các hành động quản trị dưới danh tính của người dùng khác mà không cần biết mật khẩu của họ.
Khuyến nghị khắc phục
Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng triển khai các biện pháp sau để đảm bảo an toàn:
- Cập nhật bản vá: Kiểm tra và nâng cấp
openshift/oauth-proxylên phiên bản mới nhất đã được nhà phát triển khắc phục lỗi xử lý header. - Lọc header tại Gateway/WAF: Trong thời gian chờ cập nhật, cấu hình Reverse Proxy, Ingress Controller hoặc WAF đứng trước
oauth-proxyđể tự động loại bỏ tất cả các header đầu vào chứa dấu gạch dưới dạngX_Forwarded_*trước khi chuyển tiếp yêu cầu. - Rà soát ứng dụng phụ trợ: Kiểm tra cấu hình tiếp nhận header trên các ứng dụng WSGI/PHP để đảm bảo chỉ chấp nhận các header danh tính được xác thực cẩn thận từ proxy tin cậy.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-49332
- Red Hat CVE: https://access.redhat.com/security/cve/CVE-2026-49332
- Red Hat Bugzilla: https://bugzilla.redhat.com/show_bug.cgi?id=2483253
Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-49332
Tham khảo: https://access.redhat.com/security/cve/CVE-2026-49332
Tham khảo: https://bugzilla.redhat.com/show_bug.cgi?id=2483253