Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng SSTI trên Microweber CMS cho phép thực thi lệnh hệ điều hành (CVE-2026-65693)

Microweber CMS (phiên bản <= 2.0.20) dính lỗ hổng SSTI nghiêm trọng CVE-2026-65693, cho phép thực thi lệnh hệ điều hành tùy ý thông qua mẫu email.

Tổng quan về lỗ hổng CVE-2026-65693

Ngày 24/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-65693 ảnh hưởng đến hệ quản trị nội dung Microweber CMS đã chính thức được công bố. Lỗ hổng này được xếp loại mức độ nghiêm trọng Cao (HIGH) theo thang điểm CVSS.

Đây là một lỗ hổng chèn mẫu từ phía máy chủ (Server-Side Template Injection - SSTI) xảy ra trong cơ chế xử lý template email của ứng dụng. Nếu bị khai thác thành công, kẻ tấn công có thể thực thi các lệnh hệ điều hành (OS Command Execution) tùy ý trên máy chủ hosting.

Chi tiết kỹ thuật

Lỗ hổng xuất hiện do môi trường xử lý Twig template trong hàm TwigView::render() của Microweber CMS thiếu các cơ chế kiểm soát an toàn cần thiết, cụ thể là không kích hoạt SandboxExtension hoặc thiết lập một SecurityPolicy phù hợp.

Quá trình khai thác diễn ra như sau:

  1. Kẻ tấn công sử dụng tài khoản quản trị viên (hoặc tài khoản đã bị chiếm đoạt quyền quản trị) để chỉnh sửa các mẫu email (mail templates) trong hệ thống.
  2. Kẻ tấn công chèn các biểu thức Twig độc hại (ví dụ như mã lọc filter('system')) vào nội dung mẫu email.
  3. Do hệ thống không làm sạch (sanitize) dữ liệu đầu vào trước khi lưu vào cơ sở dữ liệu, chuỗi mã độc này sẽ nằm chờ sẵn trong DB.
  4. Mỗi khi hệ thống phát sinh sự kiện kích hoạt gửi email tự động (như xác nhận đơn hàng, khôi phục mật khẩu, thông báo hệ thống), hàm TwigView::render() sẽ thực thi các biểu thức Twig độc hại này, dẫn đến việc thực thi lệnh hệ điều hành trên máy chủ.

Đối tượng bị ảnh hưởng và Mức độ rủi ro

  • Đối tượng bị ảnh hưởng: Tất cả các website đang vận hành trên Microweber CMS phiên bản 2.0.20 trở xuống.
  • Mức độ rủi ro: Mặc dù lỗ hổng yêu cầu quyền quản trị viên để chèn mã độc, mức độ ảnh hưởng vẫn ở mức Mức độ Cao (HIGH). Trong kịch bản tài khoản quản trị bị lộ credential, hoặc nếu ứng dụng tồn tại lỗ hổng bypass authentication / CSRF khác, kẻ tấn công có thể dễ dàng biến quyền quản trị ứng dụng thành quyền kiểm soát toàn bộ máy chủ (RCE).

Khuyến nghị khắc phục

Đội ngũ Bitech khuyến nghị các quản trị viên hệ thống đang sử dụng Microweber CMS thực hiện ngay các biện pháp sau:

  1. Cập nhật hệ thống: Kiểm tra và nâng cấp Microweber CMS lên phiên bản mới nhất ngay khi nhà phát triển phát hành bản vá sửa lỗi lỗ hổng CVE-2026-65693.
  2. Rà soát tài khoản quản trị: Kiểm tra lại toàn bộ danh sách tài khoản quản trị viên, áp dụng chính sách mật khẩu mạnh và bật xác thực hai yếu tố (2FA) để giảm thiểu rủi ro bị chiếm đoạt tài khoản.
  3. Kiểm tra mẫu email: Kiểm tra lại cơ sở dữ liệu và các mẫu email hiện có trong hệ thống để phát hiện sớm các dấu hiệu chèn chuỗi Twig bất thường.
  4. Cấu hình bổ sung (cho nhà phát triển): Nếu đang tùy biến mã nguồn, cần chủ động bổ sung SandboxExtension hoặc thiết lập SecurityPolicy chặt chẽ cho Twig Engine trước khi render dữ liệu do người dùng/quản trị viên nhập vào.

Nguồn tham khảo


Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-65693
Tham khảo: https://gist.github.com/W40X/584f4b088d310bc5280cc74bbf97831a
Tham khảo: https://www.vulncheck.com/advisories/microweber-cms-server-side-template-injection-via-mail-templates