Phát hiện lỗ hổng OS Command Injection (CVE-2026-65711) mức độ HIGH trên sysPass, cho phép thực thi mã arbitrary qua cấu hình sao lưu.
Tổng quan về lỗ hổng CVE-2026-65711
Ngày 24/07/2026, thông tin về lỗ hổng bảo mật với mã hiệu CVE-2026-65711 đã chính thức được ghi nhận và công bố. Đây là lỗ hổng thuộc dạng chèn lệnh hệ điều hành (OS Command Injection) xuất hiện trên phần mềm quản lý mật khẩu nguồn mở sysPass.
Lỗ hổng này được xếp hạng mức độ nghiêm trọng HIGH (Cao) trên thang đo CVSS. Việc khai thác thành công cho phép kẻ tấn công thực thi các câu lệnh tùy ý với quyền của tiến trình máy chủ web (web server process user).
Đối tượng bị ảnh hưởng
Lỗ hổng CVE-2026-65711 ảnh hưởng trực tiếp đến tất cả các phiên bản sysPass từ phiên bản 3.2.11 trở xuống.
Các cơ quan, doanh nghiệp và tổ chức đang sử dụng sysPass làm giải pháp lưu trữ và quản lý mật khẩu nội bộ cần chủ động rà soát hệ thống để có phương án xử lý kịp thời.
Chi tiết kỹ thuật
Theo các phân tích kỹ thuật, nguyên nhân gốc rễ của lỗ hổng nằm ở cơ chế xử lý tham số sao lưu trong dịch vụ FileBackupService của phần mềm:
- Khi người dùng có quyền quản trị (authenticated administrator) thiết lập tham số đường dẫn sao lưu
siteBackupPath, hệ thống tiến hành xây dựng câu lệnh shell để chạy lệnh néntarthông qua phương pháp nối chuỗi văn bản trực tiếp. - Chuỗi cấu hình
siteBackupPathdo người dùng nhập vào không được làm sạch hoặc truyền qua các hàm thoát chuỗi an toàn nhưescapeshellarg()trước khi đưa vào hàmexec(). - Do thiếu cơ chế kiểm duyệt dữ liệu đầu vào, kẻ tấn công có tài khoản quản trị có thể chèn các câu lệnh hệ điều hành độc hại vào cấu hình đường dẫn sao lưu. Mã độc này sẽ lưu lại trong hệ thống và tự động thực thi mỗi khi tiến trình sao lưu được kích hoạt.
Khuyến nghị khắc phục
Để phòng ngừa rủi ro và bảo vệ an toàn cho hạ tầng thông tin, Bitech khuyến nghị các quản trị viên thực hiện các bước sau:
- Cập nhật bản vá: Theo dõi thông báo từ nhà phát triển sysPass và nhanh chóng cập nhật phần mềm lên phiên bản mới nhất ngay khi bản sửa lỗi được phát hành.
- Kiểm soát quyền truy cập: Rà soát và thu hẹp danh sách các tài khoản có quyền quản trị trên sysPass, áp dụng tối đa nguyên tắc quyền tối thiểu (Least Privilege).
- Giám sát cấu hình và nhật ký: Kiểm tra lại tham số
siteBackupPathtrong cấu hình hệ thống để phát hiện các ký tự hoặc lệnh bất thường. Đồng thời, theo dõi log của máy chủ web để phát hiện kịp thời các hành vi thực thi lệnh nghi vấn. - Tách biệt môi trường: Đặt hệ thống quản lý mật khẩu trong vùng mạng nội bộ an toàn, giới hạn truy cập bằng tường lửa (Firewall) hoặc kết nối VPN.
Nguồn tham khảo
Quý độc giả và quản trị viên có thể tham khảo thêm thông tin chi tiết tại các liên kết sau:
- Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-65711
- Báo cáo chi tiết trên VulnCheck: https://www.vulncheck.com/advisories/syspass-authenticated-os-command-injection-via-backup-path
- Tài liệu phân tích kỹ thuật: https://gist.github.com/sermikr0/16bcbc799dc33d39d5714db9bbcbdb77
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-65711
Tham khảo: https://gist.github.com/sermikr0/16bcbc799dc33d39d5714db9bbcbdb77
Tham khảo: https://www.vulncheck.com/advisories/syspass-authenticated-os-command-injection-via-backup-path