Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CRITICAL CVE-2026-9074 trong IBM API Connect

Cảnh báo bảo mật: Lỗ hổng CRITICAL CVE-2026-9074 trong IBM API Connect

IBM phát hành bản vá khẩn cấp cho lỗ hổng SQL Injection nghiêm trọng CVE-2026-9074 trong IBM API Connect, cho phép kẻ tấn công không qua xác thực can thiệp dữ liệu.

Tổng quan về lỗ hổng CVE-2026-9074

Ngày 08/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng mang mã số CVE-2026-9074 đã chính thức được công bố. Lỗ hổng này xuất hiện trên giải pháp quản lý API doanh nghiệp IBM API Connect và được xếp loại ở mức độ CRITICAL (Cực kỳ nghiêm trọng).

Lỗ hổng nằm ở tính năng đặt lại mật khẩu (password reset functionality), cho phép kẻ tấn công chưa qua xác thực (unauthenticated) thực hiện hành vi tiêm mã SQL (SQL Injection).

Mức độ nghiêm trọng và nguy cơ bị tấn công

SQL Injection là một trong những dạng lỗ hổng nguy hiểm nhất đối với các ứng dụng web và hệ thống quản lý. Do lỗ hổng CVE-2026-9074 không yêu cầu xác thực, kẻ tấn công từ xa có thể gửi các truy vấn SQL độc hại thông qua luồng đặt lại mật khẩu mà không cần có tài khoản hay quyền hạn trước đó trên hệ thống.

Nếu khai thác thành công, kẻ tấn công có thể:

  • Đọc, truy xuất toàn bộ dữ liệu nhạy cảm lưu trữ trong cơ sở dữ liệu.
  • Thay đổi, thêm hoặc xóa dữ liệu trái phép.
  • Trong một số trường hợp, chiếm quyền điều khiển hoặc làm gián đoạn toàn bộ dịch vụ quản lý API của tổ chức.

Đối tượng bị ảnh hưởng

Các tổ chức và doanh nghiệp đang triển khai IBM API Connect thuộc các phiên bản sau cần lập tức kiểm tra hệ thống:

  • IBM API Connect: Các phiên bản từ 10.0.8.0 đến 10.0.8.9
  • IBM API Connect: Các phiên bản từ 12.1.0.0 đến 12.1.0.3

Khuyến nghị khắc phục

Đội ngũ biên tập Bitech khuyến nghị các quản trị viên hệ thống và bộ phận an ninh thông tin thực hiện ngay các biện pháp sau:

  1. Kiểm tra phiên bản: Xác định chính xác phiên bản IBM API Connect đang vận hành trong hạ tầng của tổ chức.
  2. Cập nhật bản vá: Nhanh chóng nâng cấp lên các phiên bản đã được sửa lỗi theo hướng dẫn từ nhà sản xuất IBM.
  3. Giám sát hệ thống: Rà soát nhật ký (log) truy cập của chức năng đặt lại mật khẩu để phát hiện các truy vấn bất thường hoặc dấu hiệu khai thác thử nghiệm trong thời gian qua.

Nguồn tham khảo chính thức

Để biết thêm chi tiết kỹ thuật và tải bản vá, vui lòng tham khảo các liên kết chính thức từ NVD và IBM:


Ngày phát hành: 08/07/2026
Nguồn: NVD — CVE-2026-9074
Tham khảo: https://www.ibm.com/support/pages/node/7278218
Tham khảo: https://www.ibm.com/support/pages/node/7278909