Lỗ hổng CVE-2026-7187 mức độ HIGH ảnh hưởng đến phần mềm UKBS của Universal Software Inc. Sản phẩm đã ngừng hỗ trợ và không có bản vá chính thức.
Tổng quan về lỗ hổng CVE-2026-7187
Ngày 28/07/2026, cơ sở dữ liệu lỗ hổng bảo mật quốc gia (NVD) đã ghi nhận cảnh báo về lỗ hổng mã số CVE-2026-7187 xuất hiện trên giải pháp phần mềm UKBS của Universal Software Inc. Lỗ hổng này được xếp hạng mức độ nghiêm trọng Cao (HIGH) theo thang điểm CVSS.
Điểm đáng chú ý và nguy hiểm nhất của lỗ hổng này là nhà sản xuất đã xác nhận sản phẩm UKBS hiện không còn được hỗ trợ (End-of-Life). Do đó, sẽ không có bản vá bảo mật chính thức nào được phát hành cho người dùng.
Chi tiết kỹ thuật và tác động
Lỗ hổng CVE-2026-7187 thuộc nhóm lỗi thiếu xác thực đối với chức năng quan trọng (Missing authentication for critical function) và kiểm soát truy cập không được cấu hình đúng cách theo danh sách kiểm soát quyền (Accessing Functionality Not Properly Constrained by ACLs).
Cụ thể, đối tượng tấn công có thể lợi dụng sơ hở này để thực hiện các thao tác:
- Truy cập trực tiếp vào các tính năng/chức năng nhạy cảm của ứng dụng mà không cần đi qua bước xác thực danh tính.
- Vượt qua danh sách kiểm soát truy cập (ACL) để đọc, chỉnh sửa hoặc can thiệp vào các tài nguyên vốn yêu cầu quyền quản trị.
- Làm gián đoạn hoạt động hoặc thao túng dữ liệu của hệ thống UKBS từ xa.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng đến toàn bộ các phiên bản của Universal Software Inc. UKBS phát hành tính đến ngày 28/07/2026.
Các cơ quan, tổ chức và doanh nghiệp đang vận hành hệ thống UKBS trong hạ tầng mạng của mình cần nhanh chóng rà soát và đánh giá rủi ro ngay lập tức.
Khuyến nghị khắc phục và giảm thiểu rủi ro
Do nhà sản xuất Universal Software Inc. đã dừng hỗ trợ sản phẩm UKBS và không cung cấp bản cập nhật vá lỗi, Bitech khuyến nghị các đơn vị đang sử dụng thực hiện ngay các biện pháp ứng phó sau:
- Thay thế giải pháp: Lập kế hoạch ngừng sử dụng UKBS và chuyển đổi sang các sản phẩm/phần mềm thay thế khác đang được nhà phát triển hỗ trợ cập nhật bảo mật thường xuyên.
- Cách ly hệ thống: Trong thời gian chờ thay thế, cần đưa hệ thống UKBS vào vùng mạng nội bộ riêng biệt (VLAN cách ly), tuyệt đối không công khai ứng dụng ra Internet.
- Giới hạn quyền truy cập: Áp dụng tường lửa (Firewall) và các chính sách Access Control List (ACL) nghiêm ngặt, chỉ cho phép các địa chỉ IP đáng tin cậy kết nối đến dịch vụ.
- Tăng cường giám sát: Cấu hình hệ thống giám sát an ninh mạng (SIEM/SOC) để phát hiện kịp thời các truy vấn bất thường hoặc hành vi dò quét hướng tới cổng dịch vụ của UKBS.
Nguồn tham khảo
- NVD NIST: https://nvd.nist.gov/vuln/detail/CVE-2026-7187
- Trung tâm Cảnh báo An ninh mạng: https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0664
Ngày phát hành: 28/07/2026
Nguồn: NVD — CVE-2026-7187
Tham khảo: https://siberguvenlik.gov.tr/guvenlik-bildirimleri/detay/tr-26-0664