Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng Path Traversal nghiêm trọng (CVE-2026-65694) trên Microweber CMS

Phát hiện lỗ hổng CVE-2026-65694 mức độ HIGH trên Microweber CMS, cho phép kẻ tấn công đọc tệp tin nhạy cảm trên máy chủ mà không cần xác thực.

Cảnh báo lỗ hổng bảo mật nghiêm trọng trên Microweber CMS (CVE-2026-65694)

Mới đây, một lỗ hổng bảo mật đã được ghi nhận trong hệ quản trị nội dung mã nguồn mở Microweber CMS. Lỗ hổng mang mã định danh CVE-2026-65694 được đánh giá ở mức độ nghiêm trọng HIGH, cho phép đối tượng tấn công từ xa truy cập trái phép vào các tệp tin trên hệ thống mà không cần qua bước xác thực.

Thông tin chung

  • Mã lỗ hổng: CVE-2026-65694
  • Mức độ nghiêm trọng: HIGH (Cao)
  • Ngày phát hành: 23/07/2026
  • Thành phần bị ảnh hưởng: Bộ điều khiển tệp tĩnh (ServeStaticFileController)

Cơ chế và tác động kỹ thuật

Lỗ hổng xảy ra do hàm normalize_path() trong bộ điều khiển tệp tĩnh của Microweber CMS không xử lý và loại bỏ triệt để các chuỗi ký tự điều hướng thư mục (directory traversal sequences như ../).

Kẻ tấn công chưa xác thực có thể gửi một yêu cầu HTTP GET đơn lẻ kèm tham số truy vấn đường dẫn chứa chuỗi điều hướng. Do thiếu cơ chế lọc dữ liệu đầu vào an toàn, ứng dụng sẽ xử lý yêu cầu và trả về nội dung của các tệp tin tùy chỉnh trên máy chủ. Tác động cụ thể bao gồm:

  • Rò rỉ cấu hình nhạy cảm: Bị đọc các tệp cấu hình môi trường (như tệp .env), lộ thông tin đăng nhập cơ sở dữ liệu, khoá API và mật mã hệ thống.
  • Thất thoát dữ liệu hệ thống: Truy cập được các tệp tin quan trọng của hệ điều hành hoặc mã nguồn ứng dụng.

Đối tượng bị ảnh hưởng

Lỗ hổng ảnh hưởng đến tất cả các hệ thống đang chạy phiên bản Microweber CMS từ phiên bản 2.0.20 trở xuống.

Khuyến nghị khắc phục

Để bảo vệ hệ thống trước nguy cơ bị khai thác, Bitech khuyến nghị các quản trị viên triển khai ngay các bước sau:

  1. Cập nhật bản vá: Khẩn trương nâng cấp Microweber CMS lên phiên bản mới nhất đã được sửa lỗi thông qua cập nhật chính thức từ nhà phát triển.
  2. Rà soát log truy cập: Kiểm tra nhật ký HTTP web server để phát hiện các yêu cầu GET bất thường chứa ký tự điều hướng thư mục trỏ tới controller tệp tĩnh.
  3. Cấu hình Tường lửa ứng dụng web (WAF): Bổ sung quy tắc chặn các truy vấn HTTP chứa ký tự bất thường như ../ hoặc dạng mã hóa URL %2e%2e%2f.
  4. Áp dụng nguyên tắc quyền tối thiểu: Giới hạn quyền hạn của tài khoản dịch vụ web (như www-data), đảm bảo chỉ có thể đọc các thư mục cần thiết cho việc vận hành.

Nguồn tham khảo


Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-65694
Tham khảo: https://github.com/microweber/microweber/pull/1181
Tham khảo: https://www.vulncheck.com/advisories/microweber-cms-path-traversal-via-servestaticfilecontroller