Lỗ hổng CVE-2026-45576 (mức độ HIGH) trên zrok cho phép kẻ tấn công ghi tệp trái phép ra ngoài thư mục đích. Người dùng zrok cần nâng cấp ngay lên phiên bản 2.0.3.
Tổng quan về lỗ hổng CVE-2026-45576
Vào ngày 16/07/2026, thông tin chi tiết về lỗ hổng an toàn thông tin mang mã hiệu CVE-2026-45576 ảnh hưởng đến công cụ zrok đã chính thức được công bố. zrok là một giải pháp mã nguồn mở phổ biến được sử dụng để chia sẻ các dịch vụ web, tệp tin và tài nguyên mạng.
Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng Cao (HIGH) theo thang điểm CVSS. Kẻ tấn công có thể lợi dụng sơ hở trong quá trình xử lý đường dẫn để ghi dữ liệu trái phép ra ngoài phạm vi thư mục đích được chỉ định trên hệ thống tệp cục bộ.
Chi tiết kỹ thuật và phương thức tấn công
Theo mô tả kỹ thuật, lỗ hổng xuất hiện từ phiên bản 0.4.23 đến trước phiên bản 2.0.3. Cụ thể, khi người dùng thực hiện lệnh zrok2 copy, phần mềm sẽ lưu trữ các đường dẫn WebDAV hoặc zrok drive do phía đối phương/kẻ tấn công kiểm soát (ví dụ các đường dẫn chứa ký tự duyệt thư mục như /../outside.txt) vào danh mục nguồn (source inventory).
Sau đó, các đường dẫn chưa qua kiểm duyệt này được truyền trực tiếp vào phương thức FilesystemTarget.WriteStream. Do thiếu cơ chế xác thực và làm sạch đường dẫn (path sanitization), quy trình đồng bộ hóa (sync pipeline) sẽ vô tình cho phép ghi tệp tin ra ngoài thư mục gốc cục bộ (destination root) được chọn. Điều này có thể dẫn đến việc ghi đè các tệp tin quan trọng của hệ thống hoặc chèn các tệp không mong muốn vào hệ thống nạn nhân.
Đối tượng bị ảnh hưởng
- Sản phẩm: Công cụ chia sẻ dữ liệu zrok.
- Phiên bản bị ảnh hưởng: Các phiên bản zrok từ 0.4.23 đến trước 2.0.3.
- Đối tượng rủi ro: Các cá nhân, nhà phát triển và quản trị viên hệ thống đang sử dụng tính năng
zrok2 copyđể đồng bộ dữ liệu từ WebDAV hoặc zrok drive.
Khuyến nghị khắc phục
Nhà phát triển zrok đã phát hành bản vá chính thức để giải quyết triệt để sự cố bảo mật này. Bitech khuyến nghị các đơn vị và cá nhân đang triển khai zrok thực hiện ngay các giải pháp sau:
- Nâng cấp phiên bản: Khẩn cấp cập nhật zrok lên phiên bản 2.0.3 hoặc mới hơn càng sớm càng tốt để xóa bỏ lỗ hổng.
- Rà soát tệp tin hệ thống: Kiểm tra lại các thư mục xung quanh thư mục đích của các tiến trình
zrok2 copyđã chạy trước đó nhằm phát hiện các tệp tin lạ hoặc có dấu hiệu bị ghi đè bất thường. - Áp dụng nguyên tắc quyền tối thiểu: Đảm bảo tiến trình thực thi zrok chỉ được cấp quyền hạn tối thiểu trên hệ điều hành để giảm thiểu thiệt hại trong trường hợp phát sinh sự cố an ninh mạng.
Nguồn tham khảo
Quản trị viên có thể tham khảo thông tin kỹ thuật chi tiết tại các liên kết chính thức:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-45576
- GitHub Security Advisory: https://github.com/openziti/zrok/security/advisories/GHSA-c656-jcx2-7pqj
- Bản phát hành zrok v2.0.3: https://github.com/openziti/zrok/releases/tag/v2.0.3
- Mã nguồn sửa lỗi (Commit): https://github.com/openziti/zrok/commit/a5811e61589d2f804267c6de4a9056db1bdea457
Ngày phát hành: 16/07/2026
Nguồn: NVD — CVE-2026-45576
Tham khảo: https://github.com/openziti/zrok/commit/a5811e61589d2f804267c6de4a9056db1bdea457
Tham khảo: https://github.com/openziti/zrok/releases/tag/v2.0.3
Tham khảo: https://github.com/openziti/zrok/security/advisories/GHSA-c656-jcx2-7pqj