Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng SSRF nghiêm trọng CVE-2026-63313 trên 9Router

Phát hiện lỗ hổng Server-Side Request Forgery (CVE-2026-63313) trên 9Router trước phiên bản 0.4.72 cho phép rò rỉ dữ liệu nội bộ và cloud metadata.

Tổng quan về lỗ hổng CVE-2026-63313

Ngày 23/07/2026, thông tin về lỗ hổng bảo mật mang mã hiệu CVE-2026-63313 ảnh hưởng đến công cụ 9Router đã chính thức được công bố. Lỗ hổng này thuộc loại Server-Side Request Forgery (SSRF) và được xếp loại ở mức độ nghiêm trọng Cao (HIGH).

Đối tượng bị ảnh hưởng

Lỗ hổng tác động trực tiếp đến các hệ thống đang triển khai 9Router các phiên bản trước 0.4.72.

Chi tiết tác động và cơ chế lỗ hổng

Lỗ hổng nằm tại endpoint /v1/web/fetch. Khi xử lý yêu cầu, endpoint này tiếp nhận tham số url do người dùng gửi lên và chuyển tiếp tới các nhà cung cấp dịch vụ cào dữ liệu (như Firecrawl, Jina Reader, Tavily hoặc Exa) để truy xuất nội dung.

Tuy nhiên, ứng dụng chỉ kiểm tra tính hợp lệ về mặt cú pháp của URL bằng hàm new URL() mà không kiểm soát danh sách cấm đối với:

  • Các dải địa chỉ IP riêng (Private IP ranges).
  • Điểm truy cập Cloud Metadata (ví dụ: 169.254.169.254).
  • Địa chỉ link-local và các tên miền nội bộ (localhost).

Do đó, người dùng đã xác thực hoặc có kết nối mạng nội bộ có thể lợi dụng để buộc máy chủ truy vấn tới các URL nội bộ tùy ý và nhận lại nội dung phản hồi (Read-access SSRF). Việc này nguy cơ dẫn đến:

  • Rò rỉ thông tin xác thực Cloud Metadata.
  • Tiếp cận các dịch vụ nội bộ vốn không công khai ra internet.
  • Bỏ qua cơ chế xác thực trên các endpoint chạy nội bộ (localhost).

Biện pháp khắc phục và khuyến nghị

Để khắc phục rủi ro, Bitech khuyến nghị các cá nhân và tổ chức đang sử dụng 9Router thực hiện các bước sau:

  1. Cập nhật phiên bản: Nâng cấp ứng dụng 9Router lên phiên bản 0.4.72 hoặc mới nhất càng sớm càng tốt.
  2. Rà soát truy cập: Kiểm tra log hệ thống đối với endpoint /v1/web/fetch để phát hiện các truy vấn bất thường đến dải IP nội bộ hoặc địa chỉ metadata.
  3. Thiết lập tường lửa: Áp dụng chính sách kiểm soát lưu lượng đầu ra (egress filtering) cho máy chủ, chặn truy cập từ ứng dụng đến các địa chỉ IP nhạy cảm trong mạng nội bộ nếu không cần thiết.

Nguồn tham khảo:


Ngày phát hành: 23/07/2026
Nguồn: NVD — CVE-2026-63313
Tham khảo: https://github.com/decolua/9router/security/advisories/GHSA-qj3v-64wj-q825
Tham khảo: https://www.vulncheck.com/advisories/9router-before-server-side-request-forgery-via-v1-web-fetch