Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng SQL Injection nghiêm trọng (CVE-2026-62390) trên Apache Kylin

Cảnh báo bảo mật: Lỗ hổng SQL Injection nghiêm trọng (CVE-2026-62390) trên Apache Kylin

Lỗ hổng CRITICAL CVE-2026-62390 trong Apache Kylin ảnh hưởng từ phiên bản 4 đến 5.0.3 cho phép tấn công SQL Injection. Quản trị viên cần khẩn cấp nâng cấp lên phiên bản 5.0.4.

Đội ngũ biên tập tin tức bảo mật Bitech vừa ghi nhận thông tin cảnh báo về một lỗ hổng an ninh mạng nghiêm trọng trên công cụ phân tích dữ liệu Apache Kylin. Lỗ hổng này được gắn mã định danh CVE-2026-62390 và được công bố chính thức vào ngày 14/07/2026 với mức độ rủi ro ở ngưỡng Nghiêm trọng (CRITICAL).

Chi tiết kỹ thuật về lỗ hổng CVE-2026-62390

Lỗ hổng CVE-2026-62390 thuộc dạng SQL Injection (Chèn câu lệnh SQL trái phép), nguyên nhân xuất phát từ việc hệ thống xử lý không triệt để các ký tự đặc biệt được sử dụng trong các lệnh SQL (Improper Neutralization of Special Elements used in an SQL Command).

Cụ thể, sự cố xảy ra tại một API ở phía backend có chức năng làm mới danh mục bảng (refreshing table catalog) của Apache Kylin. Kẻ tấn công có thể lợi dụng sơ hở này để can thiệp và thực thi các đoạn mã SQL độc hại thông qua câu lệnh SQL được hệ thống tự động sinh ra, từ đó có nguy cơ truy cập trái phép hoặc thao túng dữ liệu trong cơ sở dữ liệu backend.

Đối tượng bị ảnh hưởng

Sự cố bảo mật này ảnh hưởng trực tiếp đến các hệ thống đang vận hành các phiên bản Apache Kylin:

  • Tất cả các phiên bản từ Apache Kylin 4 cho đến Apache Kylin 5.0.3.

Nếu đơn vị của bạn đang sử dụng hệ thống Apache Kylin trong dải phiên bản nêu trên, hệ thống đang đối mặt với rủi ro bị khai thác bảo mật cao.

Khuyến nghị khắc phục

Để đảm bảo an toàn cho hạ tầng dữ liệu của doanh nghiệp, Bitech khuyến nghị các quản trị viên hệ thống thực hiện ngay các biện pháp sau:

  1. Nâng cấp phiên bản: Tiến hành cập nhật Apache Kylin lên phiên bản 5.0.4 càng sớm càng tốt. Đây là phiên bản đã được nhà phát triển vá hoàn toàn lỗ hổng CVE-2026-62390.
  2. Rà soát nhật ký (Log Analysis): Kiểm tra lại toàn bộ danh sách truy vấn và truy cập liên quan đến API làm mới danh mục bảng để kịp thời phát hiện các dấu hiệu bất thường.
  3. Giới hạn quyền truy cập: Giới hạn quyền truy cập vào các API quản trị backend, chỉ cho phép các IP hoặc tài khoản hợp lệ thực hiện các thao tác quản trị.

Nguồn tham khảo

Quản trị viên và các chuyên gia an toàn thông tin có thể tra cứu chi tiết thông báo kỹ thuật tại các nguồn chính thức sau:


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-62390
Tham khảo: https://lists.apache.org/thread/zdrj93txvdjj07f88s43d2pcg2gomvjc
Tham khảo: http://www.openwall.com/lists/oss-security/2026/07/14/4