Bitech phát cảnh báo về lỗ hổng SSRF đặc biệt nghiêm trọng (CVE-2026-57106) công bố ngày 24/07/2026, cho phép kẻ tấn công nâng cao đặc quyền trên hệ thống Data Quality.
Ngày 24/07/2026, Cơ sở dữ liệu lỗ hổng quốc gia (NVD) và Trung tâm phản ứng sự cố an ninh Microsoft (MSRC) đã chính thức phát hành thông tin về lỗ hổng bảo mật nghiêm trọng mang mã số CVE-2026-57106. Lỗ hổng này xuất hiện trên dịch vụ/thành phần Data Quality, đe dọa trực tiếp đến an toàn thông tin của các hệ thống đang vận hành.
Chi tiết kỹ thuật và Mức độ nghiêm trọng
Lỗ hổng CVE-2026-57106 được xếp hạng ở mức Nghiêm trọng (CRITICAL) theo hệ thống đánh giá CVSS.
Về bản chất kỹ thuật, đây là một lỗ hổng Server-Side Request Forgery (SSRF) tồn tại trong Data Quality. Lỗ hổng cho phép một kẻ tấn công chưa được xác thực (unauthorized attacker) thực hiện gửi các yêu cầu độc hại thông qua kết nối mạng. Từ việc lợi dụng SSRF, kẻ tấn công có thể nâng cao đặc quyền (Elevate Privileges) trên hệ thống mục tiêu mà không cần sở hữu tài khoản hay sự cho phép trước đó.
Đối tượng bị ảnh hưởng
Lỗ hổng tác động tới các tổ chức, doanh nghiệp đang triển khai và sử dụng dịch vụ hoặc hạ tầng có tích hợp thành phần Data Quality. Những hệ thống kết nối mạng nội bộ hoặc mở cổng truy cập ra Internet đều đứng trước rủi ro bị can thiệp nếu chưa áp dụng các biện pháp kiểm soát an toàn.
Khuyến nghị hành động và Biện pháp khắc phục
Để chủ động phòng ngừa và giảm thiểu rủi ro bị khai thác, Trung tâm Bảo mật Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:
- Cập nhật bản vá ngay lập tức: Kiểm tra hệ thống và tiến hành cài đặt bản vá bảo mật mới nhất từ Microsoft cho lỗ hổng CVE-2026-57106.
- Tăng cường kiểm soát mạng: Cấu hình lại tường lửa (Firewall) và Tường lửa ứng dụng Web (WAF) để lọc cũng như chặn các yêu cầu HTTP/HTTPS bất thường nghi vấn là tấn công SSRF.
- Giám sát nhật ký truy cập: Đẩy mạnh kiểm tra log của hệ thống Data Quality để kịp thời phát hiện các dấu hiệu thăm dò hoặc hành vi leo thang đặc quyền trái phép.
- Giới hạn đặc quyền tối thiểu: Đảm bảo các dịch vụ chạy thành phần Data Quality chỉ vận hành với quyền hạn tối thiểu cần thiết để giảm thiểu tác hại trong trường hợp bị xâm nhập.
Nguồn tham khảo
Thông tin chi tiết về lỗ hổng và hướng dẫn cập nhật được đăng tải chính thức tại:
- Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD) - CVE-2026-57106
- Trung tâm Phản ứng Sự cố An ninh Microsoft (MSRC) - CVE-2026-57106
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-57106
Tham khảo: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-57106