sysPass từ phiên bản 3.2.11 trở xuống gặp lỗ hổng CVE-2026-65710 (mức độ HIGH), cho phép tài khoản có quyền tạo liên kết trích xuất mật khẩu của bất kỳ tài khoản nào.
Ngày 24/07/2026, lỗ hổng bảo mật với mã định danh CVE-2026-65710 đã được công bố trên trình quản lý mật khẩu nguồn mở sysPass. Đây là lỗ hổng được đánh giá ở mức độ nghiêm trọng HIGH, cho phép người dùng có quyền hạn thấp thực hiện giải mã và lưu trữ trái phép mật khẩu của các tài khoản khác trong hệ thống.
Mức độ nghiêm trọng và đối tượng bị ảnh hưởng
- Mức độ nghiêm trọng: HIGH (Cao).
- Phiên bản bị ảnh hưởng: sysPass từ phiên bản 3.2.11 trở xuống.
- Đối tượng bị ảnh hưởng: Các tổ chức, doanh nghiệp và quản trị viên hệ thống đang vận hành giải pháp sysPass để lưu trữ và quản lý tài khoản/mật khẩu nội bộ.
Chi tiết kỹ thuật về CVE-2026-65710
Lỗ hổng phát sinh do sự thiếu sót trong cơ chế kiểm soát truy cập (Missing Authorization) thuộc luồng tạo liên kết chia sẻ công khai (PublicLinkController).
Cụ thể, khi người dùng đã xác thực có gán cờ quyền PUBLICLINK_CREATE gửi yêu cầu tới endpoint saveCreateFromAccountAction, hệ thống đã không thực hiện kiểm tra AccountAcl. Điều này khiến hàm AccountService::getDataForLink tải dữ liệu của bất kỳ tài khoản mục tiêu nào mà không áp dụng các hạn chế của AccountFilterUser.
Hệ thống sau đó tự động sử dụng khóa gốc trong phiên làm việc (session master key) để giải mã thông tin đăng nhập và tuần tự hóa mật khẩu dạng văn bản rõ (cleartext) vào cơ sở dữ liệu Vault thuộc hàng PublicLink. Từ đó, kẻ tấn công hoặc bên thứ ba có thể truy cập trái phép mật khẩu nếu khôi phục được mã hash của liên kết công khai được tạo ra.
Tác động an ninh
- Bỏ qua phân quyền: Ngăn chặn các thiết lập phân quyền (ACL) hiện có, cho phép tài khoản thông thường tiếp cận dữ liệu nhạy cảm của tài khoản cấp cao hơn.
- Rò rỉ dữ liệu nghiêm trọng: Mật khẩu trong Vault có thể bị giải mã và lưu trữ ở dạng rõ, dẫn đến nguy cơ lộ toàn bộ thông tin đăng nhập quan trọng của tổ chức.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống quản lý mật khẩu, Bitech khuyến nghị các quản trị viên thực hiện ngay các bước sau:
- Cập nhật phần mềm: Lên kế hoạch nâng cấp sysPass lên phiên bản mới nhất ngay khi bản vá chính thức được phát hành.
- Rà soát quyền hạn: Tạm thời kiểm tra và thu hồi quyền
PUBLICLINK_CREATEđối với các nhóm người dùng không bắt buộc phải sử dụng tính năng tạo liên kết công khai. - Kiểm tra nhật ký hệ thống: Kiểm tra cơ sở dữ liệu bảng
PublicLinkvà nhật ký truy cập để phát hiện các liên kết công khai bất thường được tạo ra gần đây.
Nguồn tham khảo
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-65710
- GitHub Caycon Advisory: https://github.com/Caycon/cve-advisories/blob/main/2026/sysPass/CVE-2026-65710.md
- VulnCheck Advisory: https://www.vulncheck.com/advisories/syspass-missing-authorization-via-publiclinkcontroller-account-decryption
Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-65710
Tham khảo: https://github.com/Caycon/cve-advisories/blob/main/2026/sysPass/CVE-2026-65710.md
Tham khảo: https://www.vulncheck.com/advisories/syspass-missing-authorization-via-publiclinkcontroller-account-decryption