Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-65709 đe dọa hệ thống quản lý mật khẩu sysPass

Lỗ hổng phân quyền nghiêm trọng CVE-2026-65709 trên sysPass cho phép kẻ tấn công ghi đè mật khẩu và xóa tài khoản thông qua JSON-RPC API.

Tổng quan về lỗ hổng CVE-2026-65709

Ngày 24/07/2026, thông tin về lỗ hổng an toàn thông tin mang mã hiệu CVE-2026-65709 ảnh hưởng đến phần mềm quản lý mật khẩu nguồn mở sysPass đã chính thức được công bố. Lỗ hổng này được xếp hạng mức độ nghiêm trọng HIGH trên thang điểm CVSS do nguy cơ can thiệp trực tiếp vào kho dữ liệu mật khẩu (vault) của tổ chức.

Chi tiết kỹ thuật

Lỗ hổng phát sinh do cơ chế thiếu kiểm soát truy cập ở cấp độ đối tượng (Missing Object-Level Authorization) trong giao diện JSON-RPC API của sysPass.

Cụ thể, khi người dùng thực hiện các yêu cầu API thông qua token, hệ thống không áp dụng bộ lọc kiểm tra quyền hạn AccountFilterUser đối với các phương thức xử lý tài khoản (AccountController). Điều này cho phép đối tượng sở hữu API token hợp lệ có thể thực hiện các thao tác vượt quá phạm vi quyền hạn được cấp ban đầu.

Các phương thức API bị ảnh hưởng bao gồm:

  • viewAction: Thu thập và liệt kê thông tin mô tả (metadata) của các tài khoản.
  • editActioneditPassAction: Sửa đổi thông tin và ghi đè mật khẩu của bất kỳ tài khoản nào trong kho lưu trữ.
  • deleteAction: Xóa tài khoản khỏi hệ thống mà không cần quyền tương ứng.

Đối tượng bị ảnh hưởng

Lỗ hổng tác động tới tất cả các phiên bản sysPass từ 3.2.11 trở xuống. Các cơ quan, doanh nghiệp và cá nhân đang sử dụng sysPass làm giải pháp quản lý mật khẩu tập trung có mở kết nối API cần lập tức rà soát.

Rủi ro và tác động bảo mật

Kẻ tấn công sở hữu một API token với quyền hạn hạn chế vẫn có thể khai thác lỗ hổng này để:

  1. Trích xuất thông tin: Thu thập toàn bộ dữ liệu cấu hình và tài khoản lưu trữ trong vault.
  2. Chiếm đoạt tài khoản: Ghi đè mật khẩu của các tài khoản khác, bao gồm cả tài khoản có đặc quyền cao.
  3. Phá hoại dữ liệu: Xóa tài khoản hàng loạt, gây mất mát dữ liệu và gián đoạn vận hành hệ thống.

Khuyến nghị khắc phục

Ban biên tập công nghệ Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Kiểm tra và cập nhật: Khẩn trương nâng cấp sysPass lên phiên bản mới nhất đã được phát hành bản vá lỗi kiểm soát truy cập cho JSON-RPC API.
  2. Quản lý API Token: Giới hạn quyền truy cập API, thu hồi các token không còn sử dụng hoặc có nguy cơ rò rỉ.
  3. Giám sát nhật ký (Log): Trích xuất nhật ký truy cập JSON-RPC API để tìm kiếm các truy vấn bất thường liên quan đến AccountController nhằm phát hiện sớm các hành vi thâm nhập trái phép.

Nguồn tham khảo


Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-65709
Tham khảo: https://github.com/Caycon/cve-advisories/blob/main/2026/sysPass/CVE-2026-65709.md
Tham khảo: https://www.vulncheck.com/advisories/syspass-missing-object-level-authorization-via-json-rpc-api