Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-35140 trên HCL DFXAnalytics nguy cơ rò rỉ cookie phiên

HCL DFXAnalytics gặp lỗ hổng thiếu thuộc tính Secure trên cookie phiên (CVE-2026-35140), tạo điều kiện cho kẻ tấn công đánh chặn dữ liệu nhạy cảm qua mạng không mã hóa.

Chuyên gia bảo mật tại Bitech vừa ghi nhận thông tin cảnh báo về lỗ hổng bảo mật mới mang mã hiệu CVE-2026-35140, được công bố chính thức vào ngày 16/07/2026. Lỗ hổng này ảnh hưởng trực tiếp đến giải pháp phân tích dữ liệu HCL DFXAnalytics, liên quan đến cơ chế quản lý thuộc tính an toàn của cookie phiên làm việc (Session Cookie).

Mô tả chi tiết lỗ hổng CVE-2026-35140

Theo thông tin kỹ thuật được công bố, HCL DFXAnalytics mắc phải lỗi Missing Secure Attribute in Encrypted Session (SSL) Cookie (Thiếu thuộc tính Secure trong cookie phiên làm việc được mã hóa). Cụ thể, trong quá trình xác thực người dùng, hệ thống không thiết lập cờ (flag) "Secure" cho các cookie phiên được tạo ra.

Điều này đồng nghĩa với việc nếu người dùng kết nối hoặc bị chuyển hướng sang kênh truyền không được mã hóa (HTTP thay vì HTTPS), trình duyệt vẫn sẽ tự động gửi kèm các cookie này dưới dạng văn bản rõ (cleartext). Kẻ tấn công nằm trên cùng đường truyền mạng (ví dụ: mạng Wi-Fi công cộng hoặc mạng nội bộ bị chiếm quyền) có thể thực hiện cuộc tấn công nghe lén / can thiệp đường truyền (Man-in-the-Middle - MitM) để đánh chặn lưu lượng, từ đó thu thập cookie phiên, mã định danh (session token) hoặc thông tin xác thực của người dùng.

Mức độ nghiêm trọng và Đối tượng ảnh hưởng

  • Mức độ nghiêm trọng: Thấp (LOW theo thang điểm CVSS).
  • Đối tượng ảnh hưởng: Các doanh nghiệp, tổ chức và quản trị viên hệ thống đang triển khai ứng dụng HCL DFXAnalytics.

Mặc dù lỗ hổng được đánh giá ở mức độ nghiêm trọng Thấp (do đòi hỏi kẻ tấn công phải ở vị trí có thể đánh chặn giao thông mạng và kết nối bị chuyển sang HTTP không an toàn), nguy cơ bị chiếm quyền điều khiển phiên làm việc (Session Hijacking) vẫn là mối đe dọa cần được khắc phục sớm để đảm bảo an toàn thông tin doanh nghiệp.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hệ thống HCL DFXAnalytics, Bitech khuyến nghị các tổ chức và quản trị viên thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Kiểm tra thông báo từ nhà cung cấp HCL Software và tiến hành nâng cấp HCL DFXAnalytics lên phiên bản mới nhất đã được khắc phục lỗi theo hướng dẫn kỹ thuật.
  2. Bắt buộc mã hóa kết nối (HTTPS): Cấu hình máy chủ web/ứng dụng để chỉ chấp nhận kết nối qua HTTPS, đồng thời bật cơ chế HSTS (HTTP Strict Transport Security) để ngăn chặn trình duyệt gửi yêu cầu qua HTTP thông thường.
  3. Bổ sung thuộc tính Secure tại lớp trung gian: Nếu chưa thể cập nhật phần mềm ngay lập tức, quản trị viên có thể cấu hình bổ sung cờ SecureHttpOnly cho tất cả cookie phiên tại các thiết bị Reverse Proxy, Load Balancer hoặc Web Application Firewall (WAF).

Nguồn tham khảo

Thông tin chi tiết về lỗ hổng được tham khảo từ các nguồn chính thức:


Ngày phát hành: 16/07/2026
Nguồn: NVD — CVE-2026-35140
Tham khảo: https://support.hcl-software.com/csm?id=kb_article&sysparm_article=KB0131787