Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-63765 cho phép vượt xác thực trên Chatwoot

Bitech cảnh báo lỗ hổng nghiêm trọng CVE-2026-63765 trên Chatwoot trước phiên bản 4.16.0, cho phép kẻ tấn công chưa xác thực ghi dữ liệu tùy ý vào bộ nhớ ứng dụng.

Trung tâm Bảo mật Bitech phát cảnh báo về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-63765, được công bố chính thức vào ngày 23/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến nền tảng chăm sóc khách hàng nguồn mở Chatwoot, cho phép kẻ tấn công chưa qua xác thực thực hiện hành vi can thiệp trái phép vào hệ thống lưu trữ dữ liệu.

Chi tiết về lỗ hổng bảo mật CVE-2026-63765

Lỗ hổng CVE-2026-63765 xuất phát từ cơ chế kiểm soát truy cập chưa đủ chặt chẽ trong bộ điều khiển tải lên trực tiếp (direct uploads controller) của Chatwoot. Do thiếu sót trong việc kiểm tra xác thực người dùng, kẻ tấn công từ bên ngoài có thể lợi dụng để phân giải và truy xuất thông tin của bất kỳ tài khoản tổ chức (tenant account) hoặc cuộc trò chuyện nào trên hệ thống.

Sau khi khai thác điểm yếu này, kẻ tấn công có thể lấy được các đường dẫn URL ký danh (signed PUT URLs) hợp lệ. Từ đó, họ có quyền tải lên hoặc ghi đè các dữ liệu tùy ý (tạo các ActiveStorage blobs) vào hạ tầng lưu trữ backend của ứng dụng mà không cần có tài khoản hay quyền hạn hợp lệ.

Mức độ nghiêm trọng và Đối tượng bị ảnh hưởng

  • Mức độ nghiêm trọng: Cao (HIGH).
  • Đối tượng bị ảnh hưởng: Tất cả các hệ thống đang triển khai nền tảng Chatwoot sử dụng phiên bản trước 4.16.0 (Chatwoot < 4.16.0).

Tác động tiềm tàng đến hệ thống

Việc khai thác thành công lỗ hổng CVE-2026-63765 có thể gây ra những rủi ro an ninh thông tin đáng ngại cho doanh nghiệp:

  • Tải lên tệp tin độc hại: Kẻ tấn công có thể chèn mã độc, tệp thực thi hoặc nội dung không mong muốn vào bộ nhớ lưu trữ của hệ thống.
  • Làm cạn kiệt tài nguyên lưu trữ: Việc ghi dữ liệu rác liên tục có thể làm tiêu tốn dung lượng lưu trữ đám mây/máy chủ, làm tăng chi phí vận hành hoặc gây gián đoạn dịch vụ (DoS).
  • Xâm phạm dữ liệu đa người dùng (Multi-tenant): Kẻ tấn công có thể can thiệp vào không gian lưu trữ của các tài khoản tenant khác nhau trên cùng một hệ thống Chatwoot.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và dữ liệu của khách hàng, Bitech khuyến nghị các quản trị viên thực hiện ngay các giải pháp sau:

  1. Cập nhật phần mềm: Nhanh chóng nâng cấp Chatwoot lên phiên bản 4.16.0 hoặc phiên bản mới hơn. Bản cập nhật này đã bổ sung đầy đủ các bước kiểm tra xác thực bắt buộc đối với bộ điều khiển tải lên.
  2. Rà soát dữ liệu lưu trữ: Kiểm tra lại các ActiveStorage blobs và tệp tin mới được tạo gần đây trên hệ thống để phát hiện các tệp tin bất thường hoặc không rõ nguồn gốc.
  3. Giám sát nhật ký (Logs): Tăng cường theo dõi nhật ký truy cập tới direct_uploads_controller để sớm phát hiện các dấu hiệu dò quét hoặc nỗ lực khai thác bất thường.

Nguồn tham khảo

Quản trị viên có thể tra cứu chi tiết kỹ thuật và mã nguồn sửa lỗi từ các liên kết chính thức:


Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-63765
Tham khảo: https://github.com/chatwoot/chatwoot/commit/8dd0d08322edafaec24624b72ed2f6045921cb7b
Tham khảo: https://github.com/chatwoot/chatwoot/issues/15072
Tham khảo: https://github.com/chatwoot/chatwoot/pull/15039