Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-60122 (CVSS HIGH) trong tiện ích gpsprof của gpsd, cho phép kẻ tấn công thực thi lệnh hệ điều hành qua dữ liệu GPS độc hại.
Ngày 23/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-60122 nằm trong công cụ gpsd đã chính thức được công bố. Lỗ hổng này được đánh giá ở mức độ nghiêm trọng HIGH theo hệ thống chấm điểm CVSS, cho phép kẻ tấn công chèn và thực thi các lệnh hệ điều hành (OS Command Execution) tùy ý thông qua việc thao túng dữ liệu GPS đầu vào.
Chi tiết kỹ thuật về lỗ hổng CVE-2026-60122
Lỗ hổng xuất phát từ tiện ích gpsprof thuộc dự án gpsd (ảnh hưởng đến các phiên bản từ release-3.27.5 trở xuống). Khi xử lý dữ liệu GPS, gpsprof trích xuất thông tin từ trường SKY.satellites[].used và chèn trực tiếp vào một khối dữ liệu heredoc của công cụ vẽ đồ thị gnuplot mà không qua quá trình kiểm tra hay làm sạch (sanitization) dữ liệu.
Kẻ tấn công có thể kiểm soát nguồn dữ liệu GPS đầu vào và chèn một giá trị chứa chuỗi EOD vào trường used. Hành vi này khiến khối lệnh heredoc trong gnuplot bị kết thúc sớm hơn dự kiến. Sau đó, kẻ tấn công có thể nối thêm các hàm system() của gnuplot để thực thi các lệnh hệ điều hành tùy ý. Mã độc sẽ được kích hoạt dưới quyền hạn của người dùng đang chạy gpsprof khi kịch bản vẽ đồ thị được xử lý ở chế độ cực (polar mode).
Mức độ ảnh hưởng và đối tượng nguy cơ
- Mức độ nghiêm trọng: HIGH (Mức độ cao).
- Ngày công bố: 23/07/2026.
- Sản phẩm bị ảnh hưởng: Tất cả các phiên bản
gpsdtừ release-3.27.5 trở về trước. - Đối tượng nguy cơ: Các hệ thống, thiết bị IoT, hoặc quản trị viên vận hành
gpsdcó sử dụng tiện íchgpsprofđể phân tích hoặc tạo biểu đồ từ các luồng dữ liệu GPS không đáng tin cậy hoặc bị thao túng từ bên ngoài.
Khuyến nghị khắc phục
Để phòng ngừa rủi ro bị khai thác, Bitech khuyến nghị các cá nhân và tổ chức đang sử dụng gpsd nhanh chóng thực hiện các biện pháp sau:
- Cập nhật bản vá: Tiến hành cập nhật
gpsdlên phiên bản mới nhất đã được sửa lỗi (mã commit khắc phục:4c06658/5a9c44a42136b9bb98d460a8a716e9fd344a8d93). - Hạn chế xử lý dữ liệu lạ: Tránh sử dụng công cụ
gpsprof(đặc biệt là chế độ polar mode) để xử lý các luồng dữ liệu GPS đến từ các nguồn không xác thực hoặc không an toàn. - Áp dụng nguyên tắc quyền tối thiểu: Đảm bảo rằng tiện ích
gpsprofkhông được thực thi dưới quyền quản trị cao nhất (root) để giảm thiểu thiệt hại nếu sự cố xảy ra.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-60122
- GitLab gpsd Commit: https://gitlab.com/gpsd/gpsd/-/commit/5a9c44a42136b9bb98d460a8a716e9fd344a8d93
- GitLab Issue Tracker: https://gitlab.com/gpsd/gpsd/-/work_items/406
- Cảnh báo từ VulnCheck: https://www.vulncheck.com/advisories/gpsd-gpsprof-code-injection-via-sky-satellites-used-field
Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-60122
Tham khảo: https://gitlab.com/gpsd/gpsd/-/commit/5a9c44a42136b9bb98d460a8a716e9fd344a8d93
Tham khảo: https://gitlab.com/gpsd/gpsd/-/work_items/406
Tham khảo: https://www.vulncheck.com/advisories/gpsd-gpsprof-code-injection-via-sky-satellites-used-field