Apache phát hành cảnh báo bảo mật CVE-2026-55968 ở mức HIGH trên Node.js bindings, có thể gây từ chối dịch vụ DoS. Khuyến nghị cập nhật ngay lên 0.24.0.
Mới đây, Bitech ghi nhận thông tin cảnh báo bảo mật về lỗ hổng mã số CVE-2026-55968 được phát hành chính thức vào ngày 27/07/2026. Lỗ hổng này được xếp hạng ở mức độ nghiêm trọng HIGH (Cao) trên hệ thống đánh giá CVSS, đe dọa trực tiếp đến tính ổn định của các ứng dụng Node.js có sử dụng thư viện Apache Thrift.
Chi tiết kỹ thuật và mức độ ảnh hưởng
Lỗ hổng CVE-2026-55968 phát sinh từ thành phần Node.js bindings trong Apache Thrift, xuất phát từ hai điểm yếu thiết kế cơ bản:
- Độ phức tạp thuật toán không hiệu quả (Inefficient Algorithmic Complexity): Việc xử lý luồng dữ liệu đầu vào thiếu tối ưu có thể bị kẻ tấn công khai thác nhằm làm tăng đột biến khối lượng tính toán của CPU.
- Cấp phát tài nguyên không giới hạn (Allocation of Resources Without Limits or Throttling): Hệ thống thiếu cơ chế kiểm soát, giới hạn dung lượng hoặc điều tiết lưu lượng khi cấp phát tài nguyên cho các yêu cầu kết nối.
Kẻ tấn công có thể lợi dụng những khiếm khuyết này bằng cách gửi các gói dữ liệu được thao túng đặc biệt tới ứng dụng. Điều này khiến máy chủ cạn kiệt tài nguyên bộ nhớ (RAM) hoặc quá tải CPU, dẫn đến sự cố từ chối dịch vụ (Denial of Service - DoS), làm gián đoạn hoàn toàn khả năng phục vụ người dùng của ứng dụng.
Đối tượng bị ảnh hưởng
Cảnh báo này áp dụng cho các hệ thống và dự án đang triển khai:
- Tất cả các phiên bản Apache Thrift nhỏ hơn 0.24.0 (before 0.24.0) có tích hợp và sử dụng Node.js bindings.
- Các ứng dụng web, microservices hoặc dịch vụ backend dựa trên Node.js có khai báo phụ thuộc (dependency) tới thư viện Apache Thrift bản cũ.
Khuyến nghị khắc phục
Để khắc phục triệt để lỗ hổng CVE-2026-55968 và bảo vệ hạ tầng ứng dụng, Bitech khuyến nghị các đơn vị vận hành và đội ngũ phát triển thực hiện ngay các bước sau:
- Nâng cấp phiên bản: Cập nhật ngay thư viện Apache Thrift lên phiên bản 0.24.0 hoặc cao hơn. Phiên bản này đã được nhà phát triển bổ sung các cơ chế kiểm soát tài nguyên và tối ưu thuật toán xử lý.
- Rà soát mã nguồn: Kiểm tra lại tập tin cấu hình quản lý thư viện (
package.json,package-lock.jsonhoặcyarn.lock) trong dự án Node.js để xác định chính xác phiên bản Apache Thrift đang chạy. Có thể sử dụng lệnhnpm audithoặcyarn auditđể quét lỗ hổng phụ thuộc. - Giám sát hạ tầng: Thiết lập các ngưỡng cảnh báo tài nguyên (CPU, RAM, số lượng kết nối) trên hệ thống máy chủ ứng dụng để phát hiện kịp thời các hành vi bất thường nghi ngờ là tấn công DoS.
Nguồn tham khảo
Quý độc giả và các chuyên gia an toàn thông tin có thể tham khảo thêm tài liệu chi tiết tại các liên kết bên dưới:
- Cơ sở dữ liệu lỗ hổng quốc gia (NVD): https://nvd.nist.gov/vuln/detail/CVE-2026-55968
- Thông báo từ Apache Mailing List (1): https://lists.apache.org/thread/7v3jhgwfbmhx42424phydlnzb109g8b9
- Thông báo từ Apache Mailing List (2): https://lists.apache.org/thread/gxhhfyr6flr5vzr4qnxm13p6fc41qstp
- Cảnh báo bảo mật mã nguồn mở Openwall: http://www.openwall.com/lists/oss-security/2026/07/24/39
Ngày phát hành: 27/07/2026
Nguồn: NVD — CVE-2026-55968
Tham khảo: https://lists.apache.org/thread/7v3jhgwfbmhx42424phydlnzb109g8b9
Tham khảo: https://lists.apache.org/thread/gxhhfyr6flr5vzr4qnxm13p6fc41qstp
Tham khảo: http://www.openwall.com/lists/oss-security/2026/07/24/39