Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng Path Traversal nghiêm trọng CVE-2026-45576 trong zrok

Lỗ hổng CVE-2026-45576 (mức độ HIGH) trên zrok cho phép kẻ tấn công ghi tệp trái phép ra ngoài thư mục đích. Người dùng zrok cần nâng cấp ngay lên phiên bản 2.0.3.

Tổng quan về lỗ hổng CVE-2026-45576

Vào ngày 16/07/2026, thông tin chi tiết về lỗ hổng an toàn thông tin mang mã hiệu CVE-2026-45576 ảnh hưởng đến công cụ zrok đã chính thức được công bố. zrok là một giải pháp mã nguồn mở phổ biến được sử dụng để chia sẻ các dịch vụ web, tệp tin và tài nguyên mạng.

Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng Cao (HIGH) theo thang điểm CVSS. Kẻ tấn công có thể lợi dụng sơ hở trong quá trình xử lý đường dẫn để ghi dữ liệu trái phép ra ngoài phạm vi thư mục đích được chỉ định trên hệ thống tệp cục bộ.

Chi tiết kỹ thuật và phương thức tấn công

Theo mô tả kỹ thuật, lỗ hổng xuất hiện từ phiên bản 0.4.23 đến trước phiên bản 2.0.3. Cụ thể, khi người dùng thực hiện lệnh zrok2 copy, phần mềm sẽ lưu trữ các đường dẫn WebDAV hoặc zrok drive do phía đối phương/kẻ tấn công kiểm soát (ví dụ các đường dẫn chứa ký tự duyệt thư mục như /../outside.txt) vào danh mục nguồn (source inventory).

Sau đó, các đường dẫn chưa qua kiểm duyệt này được truyền trực tiếp vào phương thức FilesystemTarget.WriteStream. Do thiếu cơ chế xác thực và làm sạch đường dẫn (path sanitization), quy trình đồng bộ hóa (sync pipeline) sẽ vô tình cho phép ghi tệp tin ra ngoài thư mục gốc cục bộ (destination root) được chọn. Điều này có thể dẫn đến việc ghi đè các tệp tin quan trọng của hệ thống hoặc chèn các tệp không mong muốn vào hệ thống nạn nhân.

Đối tượng bị ảnh hưởng

  • Sản phẩm: Công cụ chia sẻ dữ liệu zrok.
  • Phiên bản bị ảnh hưởng: Các phiên bản zrok từ 0.4.23 đến trước 2.0.3.
  • Đối tượng rủi ro: Các cá nhân, nhà phát triển và quản trị viên hệ thống đang sử dụng tính năng zrok2 copy để đồng bộ dữ liệu từ WebDAV hoặc zrok drive.

Khuyến nghị khắc phục

Nhà phát triển zrok đã phát hành bản vá chính thức để giải quyết triệt để sự cố bảo mật này. Bitech khuyến nghị các đơn vị và cá nhân đang triển khai zrok thực hiện ngay các giải pháp sau:

  1. Nâng cấp phiên bản: Khẩn cấp cập nhật zrok lên phiên bản 2.0.3 hoặc mới hơn càng sớm càng tốt để xóa bỏ lỗ hổng.
  2. Rà soát tệp tin hệ thống: Kiểm tra lại các thư mục xung quanh thư mục đích của các tiến trình zrok2 copy đã chạy trước đó nhằm phát hiện các tệp tin lạ hoặc có dấu hiệu bị ghi đè bất thường.
  3. Áp dụng nguyên tắc quyền tối thiểu: Đảm bảo tiến trình thực thi zrok chỉ được cấp quyền hạn tối thiểu trên hệ điều hành để giảm thiểu thiệt hại trong trường hợp phát sinh sự cố an ninh mạng.

Nguồn tham khảo

Quản trị viên có thể tham khảo thông tin kỹ thuật chi tiết tại các liên kết chính thức:


Ngày phát hành: 16/07/2026
Nguồn: NVD — CVE-2026-45576
Tham khảo: https://github.com/openziti/zrok/commit/a5811e61589d2f804267c6de4a9056db1bdea457
Tham khảo: https://github.com/openziti/zrok/releases/tag/v2.0.3
Tham khảo: https://github.com/openziti/zrok/security/advisories/GHSA-c656-jcx2-7pqj