Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng SQL Injection nghiêm trọng trong CodeAstro Online Classroom (CVE-2026-16765)

Cảnh báo lỗ hổng SQL Injection (CVE-2026-16765) mức độ Cao trong CodeAstro Online Classroom 1.0 cho phép tấn công từ xa vào cơ sở dữ liệu hệ thống.

Tổng quan sự cố

Các chuyên gia bảo mật vừa đưa ra cảnh báo về một lỗ hổng bảo mật mức độ cao được theo dõi dưới mã CVE-2026-16765, ảnh hưởng trực tiếp đến nền tảng quản lý lớp học trực tuyến CodeAstro Online Classroom phiên bản 1.0.

Lỗ hổng này được công bố chính thức vào ngày 23/07/2026. Mã khai thác (exploit) của lỗ hổng hiện đã được công khai trên mạng, gia tăng nguy cơ hệ thống bị các đối tượng xấu dò quét và tấn công tự động.

Chi tiết kỹ thuật và Tác động

  • Mã lỗ hổng: CVE-2026-16765
  • Mức độ nghiêm trọng: HIGH (Cao)
  • Loại lỗ hổng: SQL Injection (CSQLi)
  • Tệp tin bị ảnh hưởng: /OnlineClassroom/loginlinkadmin.php
  • Tham số bị ảnh hưởng: aid

Lỗ hổng xuất phát từ việc xử lý dữ liệu đầu vào không an toàn đối với tham số aid trong tệp loginlinkadmin.php. Kẻ tấn công từ xa có thể gửi các câu lệnh SQL độc hại qua yêu cầu HTTP mà không cần xác thực trước.

Nếu khai thác thành công, kẻ tấn công có thể:

  • Truy xuất toàn bộ dữ liệu nhạy cảm lưu trữ trong cơ sở dữ liệu (thông tin người dùng, mật khẩu, tài liệu học tập, nhật ký hệ thống).
  • Thay đổi hoặc xóa dữ liệu cơ sở dữ liệu, gây gián đoạn dịch vụ.
  • Trong một số cấu hình hệ thống không an toàn, kẻ tấn công có thể leo thang quyền hạn hoặc can thiệp sâu hơn vào máy chủ lưu trữ.

Đối tượng bị ảnh hưởng

Tất cả các tổ chức, cá nhân đang triển khai và sử dụng hệ thống CodeAstro Online Classroom phiên bản 1.0 đều thuộc phạm vi ảnh hưởng của lỗ hổng này.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống và dữ liệu người dùng, đội ngũ Bitech khuyến nghị các quản trị viên thực hiện ngay các biện pháp sau:

  1. Kiểm tra và khoanh vùng: Rà soát lại hệ thống để xác định tệp tin /OnlineClassroom/loginlinkadmin.php và tạm thời hạn chế quyền truy cập công khai vào tệp này nếu không cần thiết.
  2. Áp dụng Tham số hóa câu truy vấn (Parameterized Queries): Đối với các nhà phát triển hoặc quản trị viên có khả năng tùy chỉnh mã nguồn, cần sửa đổi mã PHP xử lý tham số aid bằng cách sử dụng Prepared Statements (PDO hoặc MySQLi) thay vì nối chuỗi trực tiếp vào câu lệnh SQL.
  3. Cập nhật bản vá: Thường xuyên theo dõi và áp dụng bản vá bảo mật chính thức ngay khi nhà phát triển CodeAstro phát hành phiên bản sửa lỗi.
  4. Cấu hình Tường lửa ứng dụng Web (WAF): Triển khai quy tắc WAF để phát hiện và chặn các chuỗi ký tự bất thường chứa truy vấn SQL Injection hướng tới đường dẫn bị ảnh hưởng.
  5. Giám sát nhật ký: Theo dõi nhật ký truy cập (access log) của máy chủ web để phát hiện sớm các dấu hiệu dò quét bất thường liên quan đến tham số aid.

Nguồn tham khảo


Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-16765
Tham khảo: https://codeastro.com/
Tham khảo: https://github.com/anglemsg2401-bot/cve/issues/1
Tham khảo: https://vuldb.com/cve/CVE-2026-16765