Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-65604 trong Skipper cho phép vượt qua chính sách kiểm soát OPA

Bitech phát cảnh báo về lỗ hổng CVE-2026-65604 (CVSS HIGH) trên Skipper, cho phép request body quá kích thước bỏ qua bộ lọc bảo mật Open Policy Agent (OPA).

Tổng quan về lỗ hổng CVE-2026-65604

Ngày 23/07/2026, một lỗ hổng bảo mật ở mức độ nghiêm trọng cao (HIGH) đã được công bố chính thức với mã định danh CVE-2026-65604. Đây là hệ quả của bản vá chưa triệt để cho lỗ hổng CVE-2026-50197 trước đó trên Skipper – dịch vụ định tuyến HTTP (HTTP router và reverse proxy) mã nguồn mở do Zalando phát triển.

Lỗ hổng này can thiệp trực tiếp vào cơ chế kiểm soát truy cập khi Skipper tích hợp cùng Open Policy Agent (OPA), tạo điều kiện cho kẻ tấn công thực hiện các yêu cầu trái phép mà không bị bộ lọc bảo mật phát hiện.

Chi tiết kỹ thuật và mức độ ảnh hưởng

Lỗ hổng phát sinh trong quá trình Skipper xử lý nội dung yêu cầu (request body) có kích thước vượt quá giới hạn cấu hình maxBodyBytes.

Cơ chế khai thác cụ thể như sau:

  • Khi một request gửi tới có phần body vượt quá hạn mức maxBodyBytes, Skipper vẫn tiếp tục chuyển tiếp (forward) toàn bộ dữ liệu này tới dịch vụ phía sau (upstream service).
  • Tuy nhiên, trong quá trình gửi dữ liệu sang Open Policy Agent (OPA) để đánh giá quy tắc bảo mật, Skipper lại truyền biến parsed_body dưới dạng rỗng.
  • Do parsed_body không chứa dữ liệu, các chính sách Rego dạng "deny-on-presence" (cấm nếu phát hiện dữ liệu vi phạm trong body) sẽ không được kích hoạt.

Kết quả là các yêu cầu chứa nội dung độc hại hoặc không hợp lệ vẫn vượt qua bước kiểm tra của OPA và tới được dịch vụ đích, khiến các chính sách cấm bị vô hiệu hóa hoàn toàn.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến:

  • Các hạ tầng và hệ thống dịch vụ đang sử dụng Zalando Skipper làm API Gateway hoặc HTTP Router.
  • Các hệ thống tích hợp Open Policy Agent (OPA) với Skipper nhằm mục đích kiểm soát dữ liệu đầu vào dựa trên nội dung của request body.

Khuyến nghị và hướng khắc phục

Hiện tại, chưa có phiên bản vá lỗi chính thức giải quyết dứt điểm CVE-2026-65604. Phiên bản v0.27.26 vừa phát hành mới chỉ bổ sung thêm tài liệu hướng dẫn và cảnh báo cấu hình, chưa khắc phục tận gốc mã nguồn.

Đội ngũ kỹ thuật của Bitech khuyến nghị các quản trị viên hệ thống nhanh chóng thực hiện các biện pháp giảm thiểu rủi ro sau:

  1. Chặn request vượt kích thước từ cấp hạ tầng: Thiết lập giới hạn kích thước request body chặt chẽ ở các lớp bảo vệ phía trước Skipper (như WAF, Cloudflare hoặc Load Balancer) để ngăn request vượt ngưỡng tới Skipper.
  2. Rà soát chính sách OPA (Rego): Cập nhật lại các quy tắc kiểm tra Rego sao cho cấm triệt để hoặc từ chối các request nếu phát hiện parsed_body bị thiếu/rỗng trên các endpoint bắt buộc phải có nội dung.
  3. Theo dõi thông báo vá lỗi: Thường xuyên kiểm tra kênh thông tin chính thức của dự án Zalando Skipper để cập nhật phiên bản sửa lỗi ngay khi được phát hành.

Nguồn tham khảo


Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-65604
Tham khảo: https://github.com/zalando/skipper/security/advisories/GHSA-8qqm-fp2q-v734
Tham khảo: https://www.vulncheck.com/advisories/skipper-incomplete-fix-for-cve-2026-50197-policy-bypass