Lỗ hổng CVE-2026-45568 mức độ Critical trong zrok Python SDK cho phép kẻ tấn công gửi yêu cầu tới máy chủ tùy chọn. Hãy cập nhật ngay lên bản 2.0.3.
Tổng quan về lỗ hổng CVE-2026-45568
Ngày 16/07/2026, thông tin về lỗ hổng bảo mật nghiêm trọng với mã hiệu CVE-2026-45568 đã chính thức được công bố trên Cơ sở dữ liệu Lỗ hổng Quốc gia Mỹ (NIST NVD) và hệ thống cảnh báo của GitHub. Lỗ hổng này ảnh hưởng đến zrok — giải pháp mã nguồn mở hàng đầu dùng để chia sẻ dịch vụ web, tệp tin và tài nguyên mạng nội bộ.
Lỗ hổng được xếp hạng ở mức độ CRITICAL (Nghiêm trọng) do khả năng bị lợi dụng để điều hướng yêu cầu máy chủ đến các địa chỉ bất kỳ theo ý muốn của kẻ tấn công.
Chi tiết kỹ thuật và nguy cơ bảo mật
Theo báo cáo kỹ thuật từ dự án OpenZiti, vấn đề phát sinh trong thành phần zrok Python SDK, cụ thể là tại tuyến đường Flask proxy ProxyShare (ProxyShare Flask proxy route).
Cơ chế hoạt động của lỗ hổng như sau:
- Tuyến proxy này chấp nhận một đường dẫn yêu cầu chứa URL tuyệt đối (absolute URL) và chuyển trực tiếp tham số đó vào hàm
urllib.parse.urljoin. - Do xử lý không nghiêm ngặt, URL tuyệt đối đầu vào sẽ ghi đè và thay thế hoàn toàn máy chủ mục tiêu (target host) đã được cấu hình trước đó.
- Khi thực thi lệnh
requests.request, hệ thống sẽ thực hiện truy vấn và trả về phản hồi từ một URL do kẻ tấn công chỉ định thay vì máy chủ đích nội bộ ban đầu.
Hành vi này mang bản chất của tấn công Giả mạo yêu cầu từ phía máy chủ (SSRF). Kẻ tấn công có thể lợi dụng máy chủ chạy zrok để can thiệp luồng dữ liệu, truy cập trái phép các tài nguyên nội bộ hoặc lấy nội dung từ các máy chủ độc hại bên ngoài.
Đối tượng chịu ảnh hưởng
- Tất cả các hệ thống, ứng dụng đang tích hợp zrok Python SDK các phiên bản trước 2.0.3.
- Các ứng dụng sử dụng tính năng ProxyShare trong zrok để điều hướng lưu lượng truy cập web.
Khuyến nghị khắc phục
Đội ngũ biên tập viên Bitech khuyến nghị các quản trị viên hệ thống và nhà phát triển ứng dụng cần thực hiện ngay các biện pháp khắc phục sau:
- Cập nhật phiên bản: Nâng cấp ngay lập tức zrok Python SDK lên phiên bản v2.0.3 hoặc cao hơn. Nhà phát triển đã phát hành bản vá xử lý triệt để cách thức ghép chuỗi URL trong
urllib.parse.urljoin. - Rà soát dữ liệu nhật ký (Log Review): Kiểm tra lại nhật ký lưu lượng mạng truy cập vào dịch vụ Flask proxy để phát hiện các yêu cầu bất thường có chứa chuỗi URL tuyệt đối trong request path.
- Giới hạn quyền hạn: Áp dụng nguyên tắc quyền tối thiểu đối với các dịch vụ proxy để giảm thiểu thiệt hại nếu có sự cố xảy ra.
Nguồn tham khảo
- Cơ sở dữ liệu lỗ hổng quốc gia: https://nvd.nist.gov/vuln/detail/CVE-2026-45568
- Cảnh báo an ninh GitHub: https://github.com/openziti/zrok/security/advisories/GHSA-jh67-hwqw-m5r7
- Bản cập nhật OpenZiti zrok v2.0.3: https://github.com/openziti/zrok/releases/tag/v2.0.3
- Git Commit sửa lỗi: https://github.com/openziti/zrok/commit/7c1dc3ecd1c89d8cd2e845a72c3878bd2d31b4fe
Ngày phát hành: 16/07/2026
Nguồn: NVD — CVE-2026-45568
Tham khảo: https://github.com/openziti/zrok/commit/7c1dc3ecd1c89d8cd2e845a72c3878bd2d31b4fe
Tham khảo: https://github.com/openziti/zrok/releases/tag/v2.0.3
Tham khảo: https://github.com/openziti/zrok/security/advisories/GHSA-jh67-hwqw-m5r7