Lỗ hổng CVE-2026-65708 trên sysPass cho phép người dùng đã xác thực truy cập, tải xuống hoặc xóa các tệp đính kèm thuộc tài khoản khác mà không cần quyền ACL.
Tổng quan về lỗ hổng CVE-2026-65708
Trung tâm Báo cáo Bảo mật Bitech xin phát đi cảnh báo về một lỗ hổng tham chiếu đối tượng trực tiếp không an toàn (Insecure Direct Object Reference - IDOR) vừa được công bố, mang mã định danh CVE-2026-65708. Lỗ hổng này ảnh hưởng trực tiếp đến hệ thống quản lý mật khẩu mã nguồn mở sysPass.
Được công bố chính thức vào ngày 24/07/2026, lỗ hổng xuất phát từ việc thiếu sót trong quy trình kiểm tra quyền hạn (authorization checks) tại bộ điều khiển AccountFileController. Cụ thể, khi người dùng thực hiện các thao tác với tệp đính kèm, hệ thống không xác minh xem tài khoản hiện tại có quyền truy cập theo danh sách kiểm soát truy cập (ACL) đối với tệp đó hay không.
Mức độ nghiêm trọng và tác động
- Mã lỗ hổng: CVE-2026-65708
- Mức độ nghiêm trọng: HIGH (Cao) theo thang điểm CVSS.
- Ngày phát hành: 24/07/2026
Kẻ tấn công chỉ cần có một tài khoản được xác thực ở mức thông thường trên hệ thống sysPass là có thể khai thác lỗ hổng này. Bằng cách thay đổi các tham số ID tệp dạng số trong các hành động như xem (view), tải xuống (download), tải lên (upload), xóa (delete) hoặc liệt kê (list), kẻ tấn công có thể liệt kê và can thiệp vào bất kỳ tệp đính kèm nào lưu trữ trong kho dữ liệu (vault).
Tác động của lỗ hổng này hết sức rủi ro: nó cho phép vượt qua hoàn toàn cơ chế kiểm soát truy cập ở cấp tài khoản, dẫn đến nguy cơ rò rỉ dữ liệu nhạy cảm (như tài liệu bảo mật, khóa SSH, chứng thư số) hoặc làm mất mát dữ liệu do hành vi xóa trái phép.
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-65708 ảnh hưởng đến tất cả các phiên bản sysPass từ 3.2.11 trở xuống.
Các doanh nghiệp, tổ chức và quản trị viên hệ thống đang vận hành sysPass để quản lý mật khẩu nội bộ cần tiến hành rà soát ngay lập tức để có biện pháp xử lý kịp thời.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống quản trị mật khẩu, Bitech khuyến nghị các quản trị viên thực hiện ngay các bước sau:
- Cập nhật phiên bản: Kiểm tra và nâng cấp sysPass lên phiên bản mới nhất đã được vá lỗi từ nhà phát triển.
- Giới hạn truy cập: Trong thời gian chờ cập nhật, hạn chế quyền truy cập vào giao diện sysPass chỉ dành cho các địa chỉ IP đáng tin cậy hoặc thông qua mạng VPN nội bộ.
- Giám sát nhật ký (Logs): Rà soát nhật ký truy cập hệ thống đối với các yêu cầu gửi đến
AccountFileControllerđể phát hiện các hành vi duyệt chỉ số ID tệp bất thường.
Nguồn tham khảo
- National Vulnerability Database (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-65708
- GitHub Advisory: https://github.com/Caycon/cve-advisories/blob/main/2026/sysPass/CVE-2026-65708.md
- VulnCheck Advisory: https://www.vulncheck.com/advisories/syspass-insecure-direct-object-reference-via-accountfilecontroller
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-65708
Tham khảo: https://github.com/Caycon/cve-advisories/blob/main/2026/sysPass/CVE-2026-65708.md
Tham khảo: https://www.vulncheck.com/advisories/syspass-insecure-direct-object-reference-via-accountfilecontroller