Cập nhật nhanh các tin an ninh mạng đáng chú ý ngày 07/08/2026. Nội dung được biên tập bằng tiếng Việt từ các nguồn bảo mật công khai; cần đối chiếu advisory gốc trước khi thay đổi trên hệ thống production.
Điểm nóng bảo mật
- JetBrains TeamCity: CVE-2026-63077 là lỗ hổng RCE chưa xác thực trên bản on-premise, CVSS 9.8. CISA được các nguồn dẫn lại là đã ghi nhận khai thác thực tế; cần xử lý các máy chủ TeamCity public-facing ngay. The Hacker News; SecurityWeek.
- Cisco phát hành bản vá cho SD-WAN và IOS XE, trong đó có ba lỗi CVSS 9.8 theo The Hacker News. SecurityWeek cho biết đợt vá gồm nhiều lỗi quan trọng, có ít nhất một lỗi đã có PoC công khai. The Hacker News; SecurityWeek.
- ChainDrop là npm worm tự lan truyền: Unit 42 ghi nhận nó trích xuất secret từ GitHub Actions runner và dùng Ethereum smart contract cho định tuyến C2. Đây là rủi ro supply-chain trực tiếp cho pipeline CI/CD. Palo Alto Unit 42.
- Chiến dịch ClickFix trên macOS phát tán infostealer viết bằng Go, nhắm vào crypto asset, mật khẩu lưu trong trình duyệt, Apple Keychain và credential cache. BleepingComputer.
- Hạ tầng AI agent: các lỗi ở AWS, Google và Vercel được báo cáo có thể cho phép chỉ dẫn không tin cậy kích hoạt tool mà không cần model turn ủy quyền. Đây là điểm cần rà soát nếu agent có quyền gọi API hoặc chạy tác vụ production. The Hacker News.
- Rủi ro CPU/Linux: nghiên cứu TONTOU được báo cáo có thể vượt qua các biện pháp giảm thiểu Spectre v2 gần đây để rò rỉ secret, gồm password hash Linux, trong điều kiện tấn công được mô tả. BleepingComputer.
Ưu tiên vá ngay
- JetBrains TeamCity on-premise: xác định toàn bộ instance, đặc biệt instance public-facing; áp dụng bản vá cho CVE-2026-63077 theo JetBrains, rà soát log và credential/token CI vì đã có báo cáo khai thác thực tế.
- Cisco SD-WAN và IOS XE: đối chiếu phiên bản đang chạy với advisory Cisco, ưu tiên vá lỗi CVSS 9.8 và các lỗi có PoC; hạn chế giao diện quản trị chỉ qua mạng quản trị.
- CI/CD dùng npm và GitHub Actions: kiểm tra dependency mới thay đổi, lockfile, workflow và runner secret; xoay vòng secret nếu có dấu hiệu package hoặc workflow bị ảnh hưởng bởi ChainDrop.
- macOS: chặn quy trình ClickFix hướng dẫn người dùng chạy lệnh, rà soát Keychain/browser credential access và cô lập thiết bị có chỉ dấu infostealer.
- AI agent: áp dụng quyền tối thiểu cho tool/API, bắt buộc bước ủy quyền phía server cho thao tác nhạy cảm, tách môi trường thử nghiệm khỏi production.
Nguồn tham khảo
- The Hacker News — TeamCity CVE-2026-63077
- SecurityWeek — TeamCity
- Palo Alto Unit 42 — ChainDrop
- BleepingComputer — ClickFix macOS infostealer
- The Hacker News — Cisco
Lưu ý: CISA KEV trả về HTTP 403 trong lần thu thập tự động này; trạng thái khai thác TeamCity ở trên được nêu theo các bài The Hacker News và SecurityWeek trong dữ liệu nguồn.
