Microsoft và NVD vừa công bố lỗ hổng mức độ HIGH CVE-2026-47304 trong .NET, cho phép kẻ tấn công vượt qua tính năng bảo mật từ xa do lỗi xác thực chữ ký số.
Tổng quan về lỗ hổng CVE-2026-47304
Vào ngày 14/07/2026, Microsoft cùng Cơ sở dữ liệu Lỗ hổng Quốc gia Hoa Kỳ (NVD) đã chính thức phát hành thông tin cảnh báo về một lỗ hổng bảo mật nghiêm trọng mang mã hiệu CVE-2026-47304. Lỗ hổng này nằm trong nền tảng .NET và được đánh giá ở mức độ nghiêm trọng Cao (HIGH).
Theo các thông tin kỹ thuật được công bố từ Microsoft Security Response Center (MSRC) và NVD, sự cố xuất phát từ việc xác thực chữ ký mã hóa không đúng cách (Improper verification of cryptographic signature). Điều này tạo điều kiện cho kẻ tấn công thực hiện hành vi can thiệp trái phép thông qua môi trường mạng.
Chi tiết kỹ thuật và Mức độ ảnh hưởng
Chữ ký mã hóa (cryptographic signature) là cơ chế cốt lõi giúp đảm bảo tính toàn vẹn và xác thực nguồn gốc dữ liệu trong các ứng dụng hiện đại. Việc xử lý không chính xác quy trình xác thực này trong .NET đã mở ra một lỗ hổng nguy hiểm.
Các tác động chính của lỗ hổng CVE-2026-47304 bao gồm:
- Vượt qua tính năng bảo mật (Security Feature Bypass): Kẻ tấn công có thể lợi dụng cơ chế kiểm tra chữ ký bị lỗi để gửi các dữ liệu hoặc yêu cầu giả mạo mà ứng dụng vẫn chấp nhận là hợp lệ.
- Tấn công từ xa qua mạng: Lỗ hổng có thể bị khai thác trực tiếp qua giao thức mạng mà không yêu cầu kẻ tấn công phải có quyền truy cập vật lý hay đăng nhập hệ thống từ trước (unauthorized attacker).
- Đe dọa tính toàn vẹn dữ liệu: Việc các gói tin không hợp lệ bị bỏ qua bước kiểm tra an toàn làm giảm đáng kể khả năng phòng thủ của hệ thống trước các cuộc tấn công leo thang.
Đối tượng bị ảnh hưởng
Lỗ hổng này ảnh hưởng trực tiếp đến các cá nhân, tổ chức và doanh nghiệp đang phát triển hoặc vận hành các ứng dụng, dịch vụ dựa trên hệ sinh thái .NET có triển khai tính năng xác thực chữ ký mã hóa.
Tất cả các máy chủ, ứng dụng web hoặc dịch vụ nền tảng sử dụng các phiên bản .NET chưa được cài đặt bản vá mới nhất từ Microsoft đều nằm trong phạm vi có nguy cơ bị khai thác.
Khuyến nghị khắc phục từ Bitech
Để bảo vệ hệ thống trước các nguy cơ tấn công mạng lợi dụng lỗ hổng này, đội ngũ kỹ thuật Bitech khuyến nghị các quản trị viên và nhà phát triển thực hiện ngay các bước sau:
- Cập nhật bản vá hệ thống: Tiến hành kiểm tra và cài đặt bản cập nhật bảo mật mới nhất cho .NET thông qua kênh Microsoft Update hoặc các gói phân phối chính thức từ Microsoft.
- Rà soát quy trình xác thực: Kiểm tra lại mã nguồn và các thành phần ứng dụng có sử dụng cơ chế kiểm tra chữ ký mã hóa để đảm bảo tuân thủ đúng các tiêu chuẩn an toàn.
- Giám sát lưu lượng mạng: Tăng cường theo dõi các kết nối mạng bất thường hướng tới hệ thống chạy dịch vụ .NET nhằm phát hiện sớm các hành vi dò quét hoặc khai thác.
- Theo dõi thông tin chính thức: Thường xuyên cập nhật thông tin khuyến cáo từ các cơ quan chuyên trách và Microsoft để có phương án xử lý kịp thời.
Nguồn tham khảo
Người dùng và quản trị viên hệ thống có thể tra cứu chi tiết thông tin kỹ thuật tại các liên kết chính thức:
- NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-47304
- Microsoft MSRC: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47304
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-47304
Tham khảo: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-47304