Lỗ hổng CVE-2026-65689 mức độ CRITICAL cho phép kẻ tấn công chưa xác thực đọc tệp tùy ý trên máy chủ Bold Reports.
Tổng quan về lỗ hổng CVE-2026-65689
Ngày 23/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-65689 liên quan đến phần mềm Bold Reports Standalone Report Designer đã được công bố. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng CRITICAL trên thang điểm CVSS do nguy cơ bị khai thác từ xa mà không cần xác thực người dùng.
Bản chất kỹ thuật và tác động
Lỗ hổng phát sinh từ việc thiếu cơ chế xác thực đường dẫn tệp (missing filepath validation) trong tính năng tải xuống cơ sở dữ liệu (database download) của ứng dụng. Đây là một dạng lỗ hổng Duyệt đường dẫn (Path Traversal).
Thông qua việc gửi các yêu cầu được cấu tạo đặc biệt (crafted requests), kẻ tấn công chưa được xác thực có thể khai thác điểm yếu này để đọc các tệp tùy ý trên hệ thống tệp của máy chủ.
Các rủi ro bảo mật chính bao gồm:
- Rò rỉ thông tin nhạy cảm: Kẻ tấn công có thể đọc các tệp tin cấu hình, tệp hệ thống hoặc thông tin đăng nhập (credentials) lưu trên máy chủ.
- Nguy cơ chiếm quyền kiểm soát: Việc lộ các thông tin xác thực quan trọng có thể tạo điều kiện cho kẻ tấn công truy cập trái phép hoàn toàn vào ứng dụng và các tài nguyên liên quan.
- Khả năng khai thác diện rộng: Do không yêu cầu đăng nhập, bất kỳ đối tượng nào có quyền truy cập mạng tới ứng dụng đều có thể thực hiện hành vi khai thác.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến tất cả các cài đặt Bold Reports Standalone Report Designer ở các phiên bản trước 14.1.12.
Các doanh nghiệp và quản trị viên hệ thống đang sử dụng công cụ này cần lập tức tiến hành rà soát phiên bản hiện tại để có biện pháp xử lý kịp thời.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hạ tầng công nghệ thông tin, Bitech khuyến cáo người dùng và quản trị viên thực hiện các bước sau:
- Cập nhật bản vá: Tiến hành nâng cấp Bold Reports Standalone Report Designer lên phiên bản 14.1.12 hoặc mới hơn càng sớm càng tốt. Nhà phát triển đã bổ sung cơ chế kiểm tra đường dẫn an toàn trong bản cập nhật này.
- Rà soát nhật ký máy chủ: Kiểm tra lại nhật ký truy cập (access logs) để phát hiện các yêu cầu bất thường hướng tới tính năng tải xuống cơ sở dữ liệu trong thời gian qua.
- Áp dụng nguyên tắc quyền tối thiểu: Giới hạn quyền hạn của tài khoản dịch vụ chạy ứng dụng Bold Reports, đảm bảo ứng dụng không có quyền truy cập vào các tệp tin hệ thống không cần thiết.
Nguồn tham khảo
- Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-65689
- Thông báo cập nhật từ Bold Reports: https://www.boldreports.com/resources/release-history/standalone-report-designer/14-1#14-1-12
- Khuyên cáo bảo mật từ VulnCheck: https://www.vulncheck.com/advisories/bold-reports-standalone-report-designer-arbitrary-file-read-via-database-download
Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-65689
Tham khảo: https://www.boldreports.com/resources/release-history/standalone-report-designer/14-1#14-1-12
Tham khảo: https://www.vulncheck.com/advisories/bold-reports-standalone-report-designer-arbitrary-file-read-via-database-download