Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng Command Injection trong gpsd (CVE-2026-58459) nguy cơ thực thi mã từ xa

Ảnh hưởng đến: git Linux
Cảnh báo bảo mật: Lỗ hổng Command Injection trong gpsd (CVE-2026-58459) nguy cơ thực thi mã từ xa

Lỗ hổng nghiêm trọng CVE-2026-58459 trong công cụ gpsprof của gpsd cho phép kẻ tấn công thực thi lệnh shell tùy ý thông qua dữ liệu GPS độc hại.

Trung tâm ghi nhận sự cố bảo mật Bitech vừa đưa ra cảnh báo về lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-58459 được công bố vào ngày 09/07/2026. Lỗ hổng này xuất hiện trong gói phần mềm định vị phổ biến gpsd, cho phép kẻ tấn công chèn và thực thi các câu lệnh shell tùy ý trên hệ thống của nạn nhân.

Mức độ nghiêm trọng và Đối tượng bị ảnh hưởng

  • Mã lỗ hổng: CVE-2026-58459
  • Mức độ nghiêm trọng: HIGH (Cao)
  • Ngày công bố: 09/07/2026
  • Phiên bản bị ảnh hưởng: Bộ phần mềm gpsd từ phiên bản release-3.27.5 trở về trước.
  • Đối tượng bị ảnh hưởng: Các nhà phát triển, quản trị viên hệ thống Linux/Unix, các thiết bị IoT hoặc hệ thống nhúng có tích hợp dịch vụ gpsd và thường xuyên chạy tiện ích gpsprof để xử lý dữ liệu nhật ký định vị từ nguồn không tin cậy.

Chi tiết kỹ thuật về lỗ hổng

Lỗ hổng CVE-2026-58459 thuộc dạng Chèn lệnh Shell (Command Injection), nằm trong tiện ích gpsprof của dịch vụ gpsd. Tiện ích này được dùng để tạo ra các tập lệnh đồ họa gnuplot nhằm biểu diễn hiệu năng và dữ liệu GPS.

Nguyên nhân gốc rễ xuất phát từ việc xử lý chuỗi đầu vào không an toàn. Khi gpsprof trích xuất giá trị subtype của thiết bị GPS từ tệp nhật ký JSON DEVICES hoặc từ câu lệnh NMEA PGRMT, giá trị này sẽ được đưa vào tiêu đề của biểu đồ (set title) trong tập lệnh gnuplot. Mã nguồn của gpsprof chỉ thực hiện lọc bỏ ký tự dấu ngoặc kép ("), nhưng lại bỏ qua các ký tự dấu nháy ngược (backticks `).

Kẻ tấn công có thể chuẩn bị một thiết bị GPS giả mạo hoặc chỉnh sửa tệp nhật ký GPS để chèn payload dạng backtick vào thuộc tính subtype. Khi người dùng thực hiện tạo biểu đồ thông qua quy trình xử lý của gpsprofgnuplot, đoạn mã độc nằm trong backtick sẽ được chương trình gnuplot thực thi trực tiếp dưới dạng lệnh shell với quyền của người dùng hiện tại.

Tác hại tiềm tàng

Nếu khai thác thành công, kẻ tấn công có thể:

  • Thực thi các câu lệnh hệ thống tùy ý dưới đặc quyền của tài khoản đang vận hành gpsprof.
  • Trích xuất, sửa đổi hoặc xóa dữ liệu nhạy cảm trên máy tính hoặc máy chủ target.
  • Leo thang đặc quyền hoặc tạo cửa sau (backdoor) nếu tiến trình được thực thi với quyền cao.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống, Bitech khuyến nghị người dùng và các nhà quản trị thực hiện các bước sau:

  1. Nâng cấp phần mềm: Cập nhật ngay bộ công cụ gpsd lên phiên bản mới nhất đã được vá lỗi (đã khắc phục tại commit 4c06658e988f4ced1a7a574ce082a22ef625df56).
  2. Hạn chế xử lý dữ liệu lạ: Không sử dụng công cụ gpsprof để render biểu đồ từ các tệp nhật ký GPS, câu lệnh NMEA hoặc nguồn dữ liệu không rõ nguồn gốc.
  3. Nguyên tắc phân quyền tối thiểu: Tránh vận hành các công cụ phân tích dữ liệu như gpsprof dưới quyền tài khoản quản trị (root).

Nguồn tham khảo


Ngày phát hành: 09/07/2026
Nguồn: NVD — CVE-2026-58459
Tham khảo: https://github.com/ntpsec/gpsd/commit/1a6bb7bcbdf58aa940132e630870af061dc88537
Tham khảo: https://github.com/ntpsec/gpsd/commit/4c06658e988f4ced1a7a574ce082a22ef625df56
Tham khảo: https://github.com/ntpsec/gpsd/commit/5581ba196d826a984fbfaf792b7d58535f9911ce