Bản tin kỹ thuật tổng hợp các diễn biến được nguồn công khai ghi nhận trong khoảng 24 giờ qua.
Điểm nóng
- Forminator Forms trên WordPress có lỗ hổng RCE không cần xác thực qua tải PHP độc hại, CVE-2026-15748, CVSS 9.8; plugin được nêu có hơn 600.000 cài đặt đang hoạt động. Nguồn.
- Chuỗi hai lỗi Unisoc qua cuộc gọi video VoLTE có thể dẫn tới toàn quyền kernel Android; nguồn cho biết chưa có bản vá từ nhà sản xuất chipset. Nguồn.
- Lỗi macOS Screen Sharing CVE-2026-65400 đã được vá nhưng đang bị khai thác để vượt xác thực, lấy quyền root và cài cryptominer. Nguồn.
- VMware vCenter CVE-2026-59310 (CVSS 9.8) bị một tác nhân nghi liên quan Trung Quốc khai thác để triển khai ransomware dựa trên Babuk. Nguồn.
- GitLab CE/EE đã phát hành cập nhật cho lỗi GraphQL nghiêm trọng: trong một số điều kiện, kẻ không xác thực có thể sửa hoặc xóa public project và dữ liệu người dùng. Nguồn.
- Evooo1Bot, botnet Linux kế thừa Mirai, khai thác lỗi đã biết để biến edge device thành proxy SOCKS5; các báo cáo cũng ghi nhận mô-đun đánh cắp credential và reverse SOCKS. Nguồn.
Ưu tiên vá ngay
- Forminator Forms / CVE-2026-15748: kiểm kê site dùng plugin, cập nhật bản vá của nhà cung cấp và rà soát upload bất thường/PHP lạ.
- macOS Screen Sharing / CVE-2026-65400: triển khai bản vá Apple; hạn chế Screen Sharing/VNC không cần thiết và kiểm tra dấu hiệu cryptominer hoặc quyền root bất thường.
- VMware vCenter / CVE-2026-59310: vá khẩn, giảm phơi lộ quản trị vCenter ra Internet và rà soát tiến trình/mã hóa dữ liệu bất thường.
- Unisoc VoLTE: theo dõi bản vá OEM/chipset; ưu tiên giảm rủi ro cho thiết bị quản trị và áp dụng bản cập nhật khi có.
Nguồn tham khảo
- The Hacker News — Forminator
- Help Net Security — macOS Screen Sharing
- The Hacker News — VMware vCenter
- The Hacker News — Unisoc VoLTE
