Lỗ hổng nghiêm trọng CVE-2026-58459 trong công cụ gpsprof của gpsd cho phép kẻ tấn công thực thi lệnh shell tùy ý thông qua dữ liệu GPS độc hại.
Trung tâm ghi nhận sự cố bảo mật Bitech vừa đưa ra cảnh báo về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-58459 được công bố vào ngày 09/07/2026. Lỗ hổng này xuất hiện trong gói phần mềm định vị phổ biến gpsd, cho phép kẻ tấn công chèn và thực thi các câu lệnh shell tùy ý trên hệ thống của nạn nhân.
Mức độ nghiêm trọng và Đối tượng bị ảnh hưởng
- Mã lỗ hổng: CVE-2026-58459
- Mức độ nghiêm trọng: HIGH (Cao)
- Ngày công bố: 09/07/2026
- Phiên bản bị ảnh hưởng: Bộ phần mềm
gpsdtừ phiên bản release-3.27.5 trở về trước. - Đối tượng bị ảnh hưởng: Các nhà phát triển, quản trị viên hệ thống Linux/Unix, các thiết bị IoT hoặc hệ thống nhúng có tích hợp dịch vụ
gpsdvà thường xuyên chạy tiện íchgpsprofđể xử lý dữ liệu nhật ký định vị từ nguồn không tin cậy.
Chi tiết kỹ thuật về lỗ hổng
Lỗ hổng CVE-2026-58459 thuộc dạng Chèn lệnh Shell (Command Injection), nằm trong tiện ích gpsprof của dịch vụ gpsd. Tiện ích này được dùng để tạo ra các tập lệnh đồ họa gnuplot nhằm biểu diễn hiệu năng và dữ liệu GPS.
Nguyên nhân gốc rễ xuất phát từ việc xử lý chuỗi đầu vào không an toàn. Khi gpsprof trích xuất giá trị subtype của thiết bị GPS từ tệp nhật ký JSON DEVICES hoặc từ câu lệnh NMEA PGRMT, giá trị này sẽ được đưa vào tiêu đề của biểu đồ (set title) trong tập lệnh gnuplot. Mã nguồn của gpsprof chỉ thực hiện lọc bỏ ký tự dấu ngoặc kép ("), nhưng lại bỏ qua các ký tự dấu nháy ngược (backticks `).
Kẻ tấn công có thể chuẩn bị một thiết bị GPS giả mạo hoặc chỉnh sửa tệp nhật ký GPS để chèn payload dạng backtick vào thuộc tính subtype. Khi người dùng thực hiện tạo biểu đồ thông qua quy trình xử lý của gpsprof và gnuplot, đoạn mã độc nằm trong backtick sẽ được chương trình gnuplot thực thi trực tiếp dưới dạng lệnh shell với quyền của người dùng hiện tại.
Tác hại tiềm tàng
Nếu khai thác thành công, kẻ tấn công có thể:
- Thực thi các câu lệnh hệ thống tùy ý dưới đặc quyền của tài khoản đang vận hành
gpsprof. - Trích xuất, sửa đổi hoặc xóa dữ liệu nhạy cảm trên máy tính hoặc máy chủ target.
- Leo thang đặc quyền hoặc tạo cửa sau (backdoor) nếu tiến trình được thực thi với quyền cao.
Khuyến nghị khắc phục
Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị người dùng và các nhà quản trị thực hiện các bước sau:
- Nâng cấp phần mềm: Cập nhật ngay bộ công cụ
gpsdlên phiên bản mới nhất đã được vá lỗi (đã khắc phục tại commit4c06658e988f4ced1a7a574ce082a22ef625df56). - Hạn chế xử lý dữ liệu lạ: Không sử dụng công cụ
gpsprofđể render biểu đồ từ các tệp nhật ký GPS, câu lệnh NMEA hoặc nguồn dữ liệu không rõ nguồn gốc. - Nguyên tắc phân quyền tối thiểu: Tránh vận hành các công cụ phân tích dữ liệu như
gpsprofdưới quyền tài khoản quản trị (root).
Nguồn tham khảo
- Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-58459
- Mã nguồn sửa lỗi trên GitHub (ntpsec/gpsd):
Ngày phát hành: 09/07/2026
Nguồn: NVD — CVE-2026-58459
Tham khảo: https://github.com/ntpsec/gpsd/commit/1a6bb7bcbdf58aa940132e630870af061dc88537
Tham khảo: https://github.com/ntpsec/gpsd/commit/4c06658e988f4ced1a7a574ce082a22ef625df56
Tham khảo: https://github.com/ntpsec/gpsd/commit/5581ba196d826a984fbfaf792b7d58535f9911ce