Bitech phát cảnh báo về lỗ hổng CVE-2026-65604 (CVSS HIGH) trên Skipper, cho phép request body quá kích thước bỏ qua bộ lọc bảo mật Open Policy Agent (OPA).
Tổng quan về lỗ hổng CVE-2026-65604
Ngày 23/07/2026, một lỗ hổng bảo mật ở mức độ nghiêm trọng cao (HIGH) đã được công bố chính thức với mã định danh CVE-2026-65604. Đây là hệ quả của bản vá chưa triệt để cho lỗ hổng CVE-2026-50197 trước đó trên Skipper – dịch vụ định tuyến HTTP (HTTP router và reverse proxy) mã nguồn mở do Zalando phát triển.
Lỗ hổng này can thiệp trực tiếp vào cơ chế kiểm soát truy cập khi Skipper tích hợp cùng Open Policy Agent (OPA), tạo điều kiện cho kẻ tấn công thực hiện các yêu cầu trái phép mà không bị bộ lọc bảo mật phát hiện.
Chi tiết kỹ thuật và mức độ ảnh hưởng
Lỗ hổng phát sinh trong quá trình Skipper xử lý nội dung yêu cầu (request body) có kích thước vượt quá giới hạn cấu hình maxBodyBytes.
Cơ chế khai thác cụ thể như sau:
- Khi một request gửi tới có phần body vượt quá hạn mức
maxBodyBytes, Skipper vẫn tiếp tục chuyển tiếp (forward) toàn bộ dữ liệu này tới dịch vụ phía sau (upstream service). - Tuy nhiên, trong quá trình gửi dữ liệu sang Open Policy Agent (OPA) để đánh giá quy tắc bảo mật, Skipper lại truyền biến
parsed_bodydưới dạng rỗng. - Do
parsed_bodykhông chứa dữ liệu, các chính sách Rego dạng "deny-on-presence" (cấm nếu phát hiện dữ liệu vi phạm trong body) sẽ không được kích hoạt.
Kết quả là các yêu cầu chứa nội dung độc hại hoặc không hợp lệ vẫn vượt qua bước kiểm tra của OPA và tới được dịch vụ đích, khiến các chính sách cấm bị vô hiệu hóa hoàn toàn.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến:
- Các hạ tầng và hệ thống dịch vụ đang sử dụng Zalando Skipper làm API Gateway hoặc HTTP Router.
- Các hệ thống tích hợp Open Policy Agent (OPA) với Skipper nhằm mục đích kiểm soát dữ liệu đầu vào dựa trên nội dung của request body.
Khuyến nghị và hướng khắc phục
Hiện tại, chưa có phiên bản vá lỗi chính thức giải quyết dứt điểm CVE-2026-65604. Phiên bản v0.27.26 vừa phát hành mới chỉ bổ sung thêm tài liệu hướng dẫn và cảnh báo cấu hình, chưa khắc phục tận gốc mã nguồn.
Đội ngũ kỹ thuật của Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng thực hiện các biện pháp giảm thiểu rủi ro sau:
- Chặn request vượt kích thước từ cấp hạ tầng: Thiết lập giới hạn kích thước request body chặt chẽ ở các lớp bảo vệ phía trước Skipper (như WAF, Cloudflare hoặc Load Balancer) để ngăn request vượt ngưỡng tới Skipper.
- Rà soát chính sách OPA (Rego): Cập nhật lại các quy tắc kiểm tra Rego sao cho cấm triệt để hoặc từ chối các request nếu phát hiện
parsed_bodybị thiếu/rỗng trên các endpoint bắt buộc phải có nội dung. - Theo dõi thông báo vá lỗi: Thường xuyên kiểm tra kênh thông tin chính thức của dự án Zalando Skipper để cập nhật phiên bản sửa lỗi ngay khi được phát hành.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-65604
- GitHub Security Advisory: https://github.com/zalando/skipper/security/advisories/GHSA-8qqm-fp2q-v734
- VulnCheck Advisory: https://www.vulncheck.com/advisories/skipper-incomplete-fix-for-cve-2026-50197-policy-bypass
Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-65604
Tham khảo: https://github.com/zalando/skipper/security/advisories/GHSA-8qqm-fp2q-v734
Tham khảo: https://www.vulncheck.com/advisories/skipper-incomplete-fix-for-cve-2026-50197-policy-bypass