Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng RCE nghiêm trọng CVE-2026-63732 trên 9router cho phép chiếm quyền điều khiển

Lỗ hổng CVE-2026-63732 mức độ CRITICAL trên 9router cho phép kẻ tấn công từ xa thực thi mã tùy ý mà không cần xác thực. Hãy cập nhật ngay phiên bản 0.4.60 để bảo vệ hệ thống.

Ngày 23/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-63732 đã chính thức được công bố. Lỗ hổng này ảnh hưởng trực tiếp đến công cụ 9router, tạo điều kiện cho kẻ tấn công thực hiện hành vi thực thi mã từ xa (Remote Code Execution - RCE) trên hệ điều hành máy chủ.

Đội ngũ biên tập tin tức bảo mật Bitech (bitech.vn) xin gửi đến quý độc giả và các quản trị viên hệ thống thông tin chi tiết cùng giải pháp khắc phục khẩn cấp.

Thông tin tổng quan về lỗ hổng

  • Mã lỗ hổng: CVE-2026-63732
  • Mức độ nghiêm trọng: Nghiêm trọng (CRITICAL)
  • Ngày phát hành: 23/07/2026
  • Sản phẩm bị ảnh hưởng: 9router phiên bản 0.4.59 trở xuống.
  • Phiên bản đã khắc phục: 9router 0.4.60

Phân tích kỹ thuật và Tác động

Lỗ hổng CVE-2026-63732 là kết quả của một chuỗi các sơ hở bảo mật nghiêm trọng kết hợp lại với nhau:

  1. Mật khẩu mặc định bị ghi cứng (Hardcoded Default Password): Các bản cài đặt mới của 9router sử dụng mật khẩu mặc định là 123456, cho phép bất kỳ ai cũng có thể đăng nhập nếu không được thay đổi.
  2. Bỏ qua cơ chế kiểm soát mạng (LOCAL_ONLY Bypass): Kẻ tấn công có thể dễ dàng vượt qua lớp bảo vệ truy cập nội bộ (LOCAL_ONLY) chỉ bằng cách giả mạo HTTP Host header trong yêu cầu gửi tới ứng dụng.
  3. Thiếu kiểm tra dữ liệu đầu vào (Unvalidated Arguments): Khi đăng ký các plugin MCP, ứng dụng truyền các tham số không qua kiểm duyệt vào hàm child_process.spawn().

Tác động: Kẻ tấn công từ xa không cần xác thực trước có thể đăng nhập bằng mật khẩu mặc định, giả mạo Host header để truy cập các route nội bộ, sau đó đăng ký một plugin MCP độc hại (ví dụ: node -e <payload>). Khi endpoint SSE của plugin được kích hoạt, mã độc sẽ được thi hành trực tiếp trên hệ điều hành máy chủ, dẫn đến việc hệ thống bị chiếm quyền kiểm soát hoàn toàn.

Đối tượng bị ảnh hưởng

Tất cả các cá nhân, doanh nghiệp đang triển khai 9router ở phiên bản 0.4.59 trở xuống, đặc biệt là các hệ thống cài đặt mới chưa thay đổi mật khẩu mặc định hoặc mở cổng kết nối ra Internet.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị các quản trị viên thực hiện ngay các bước sau:

  • Nâng cấp phần mềm: Cập nhật ngay lập tức 9router lên phiên bản 0.4.60 hoặc mới hơn, nơi chuỗi lỗ hổng này đã được vá hoàn toàn.
  • Thay đổi mật khẩu: Đảm bảo thay đổi mật khẩu mặc định (123456) ngay sau khi cài đặt hoặc nâng cấp hệ thống.
  • Rà soát cấu hình mạng: Kiểm tra các quy tắc tường lửa và cấu hình Reverse Proxy để chặn các yêu cầu có Host header bị giả mạo hoặc bất thường.

Nguồn tham khảo


Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-63732
Tham khảo: https://github.com/decolua/9router/security/advisories/GHSA-4922-8r65-fq26
Tham khảo: https://www.vulncheck.com/advisories/9router-before-remote-code-execution-via-default-password