Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-60005 trên NGINX gây rò rỉ bộ nhớ và làm sập dịch vụ

NGINX Plus và NGINX Open Source dính lỗ hổng CVE-2026-60005 (mức độ HIGH) trong module ngx_http_slice_module, cho phép kẻ tấn công đọc bộ nhớ hoặc làm sập tiến trình worker.

Tổng quan về lỗ hổng CVE-2026-60005

Thế giới bảo mật vừa ghi nhận một lỗ hổng đáng chú ý ảnh hưởng trực tiếp đến NGINX Plus và NGINX Open Source. Được theo dõi dưới mã CVE-2026-60005, lỗ hổng này được xếp hạng ở mức độ nghiêm trọng Cao (HIGH) và chính thức phát hành vào ngày 15/07/2026.

Lỗ hổng xuất phát từ module ngx_http_slice_module, cho phép kẻ tấn công không cần xác thực có thể gửi các yêu cầu độc hại gây truy cập bộ nhớ chưa được khởi tạo trong tiến trình NGINX worker. Tùy thuộc vào kịch bản khai thác, sự cố này có thể dẫn đến việc rò rỉ thông tin trong bộ nhớ hoặc làm sập tiến trình, gây gián đoạn dịch vụ.

Chi tiết kỹ thuật và Đối tượng bị ảnh hưởng

Lỗ hổng CVE-2026-60005 xuất hiện trên các hệ thống chạy NGINX Plus và NGINX Open Source có kích hoạt module ngx_http_slice_module (được bật thông qua tham số cấu hình --with-http_slice_module). Dưới đây là các điều kiện kích hoạt lỗ hổng:

  • Khi chỉ thị slice được cấu hình đi kèm với các biểu thức chính quy không đặt tên (unnamed regex captures).
  • Hoặc khi diễn ra quá trình cập nhật bộ đệm ẩn trong nền (background cache update) trên hệ thống.

Lưu ý: Module ngx_http_slice_module không được kích hoạt theo mặc định trong NGINX. Các phiên bản phần mềm đã hết hạn hỗ trợ kỹ thuật (End of Technical Support - EoTS) không nằm trong phạm vi đánh giá của đợt cảnh báo này.

Mức độ ảnh hưởng và Tác động bảo mật

Nếu hệ thống đáp ứng các điều kiện cấu hình kể trên, một kẻ tấn công từ xa không cần quyền truy cập (unauthenticated) có thể gửi các yêu cầu được chế tạo đặc biệt tới máy chủ NGINX.

Tác động thực tế bao gồm:

  • Tiết lộ thông tin bộ nhớ: Kẻ tấn công có khả năng kiểm soát hạn chế để đọc một phần nội dung bộ nhớ của tiến trình NGINX worker.
  • Khởi động lại tiến trình (DoS): Yêu cầu độc hại có thể làm sập hoặc buộc tiến trình worker phải khởi động lại, ảnh hưởng đến tính sẵn sàng của ứng dụng.

Đáng chú ý, đây chỉ là lỗi ở mặt phẳng dữ liệu (data plane issue), hoàn toàn không có nguy cơ lộ hay can thiệp vào mặt phẳng quản lý (control plane).

Khuyến nghị khắc phục cho quản trị viên

Để đảm bảo an toàn cho hạ tầng máy chủ web, Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng thực hiện các bước sau:

  1. Rà soát cấu hình: Kiểm tra xem NGINX có được biên dịch với tùy chọn --with-http_slice_module hay không. Đồng thời kiểm tra các tệp cấu hình .conf để phát hiện sự xuất hiện của chỉ thị slice dùng regex không đặt tên.
  2. Cập nhật phiên bản: Nhanh chóng nâng cấp NGINX Open Source và NGINX Plus lên phiên bản mới nhất chứa bản vá bảo mật chính thức từ nhà phát triển.
  3. Biện pháp tạm thời: Trong trường hợp chưa thể cập nhật ngay, quản trị viên nên điều chỉnh lại cấu hình regex trong chỉ thị slice hoặc tạm thời loại bỏ việc sử dụng module nếu không thực sự cần thiết.

Nguồn tham khảo


Ngày phát hành: 15/07/2026
Nguồn: NVD — CVE-2026-60005
Tham khảo: https://my.f5.com/manage/s/article/K000162100