Bản tin bảo mật sáng nay
Ngày: 21/09/2026
Điểm nóng
- Malware npm né kiểm tra install script bằng mã độc kích hoạt lúc chạy.
- Nghiên cứu thoát sandbox OpenAI Codex đã được vá.
- BragJack cho thấy extension độc hại có thể chiếm quyền tác nhân AI trên trình duyệt.
- WaterPlum bị cảnh báo đã xâm nhập ít nhất 30.000 thiết bị toàn cầu.
- Cisco email gateway: nguồn tổng hợp nêu bản vá cho lỗ hổng 0-day bị khai thác.
Ưu tiên vá ngay
- Rà soát dependency npm và loại bỏ package đáng ngờ.
- Cập nhật Codex và kiểm soát quyền chạy lệnh cục bộ.
- Gỡ extension không cần thiết; kiểm tra quyền extension AI.
- Áp dụng bản vá Cisco email gateway theo khuyến nghị nhà cung cấp.
Nguồn tham khảo
- https://www.bleepingcomputer.com/news/security/malicious-npm-packages-evade-install-script-defenses-at-runtime/
- https://www.bleepingcomputer.com/news/security/researchers-escape-openai-codex-sandbox-to-run-commands-on-host/
- https://www.bleepingcomputer.com/news/security/bragjack-attacks-hijack-ai-browser-agents-through-malicious-extensions/
- https://www.helpnetsecurity.com/2026/09/20/week-in-review-cisco-patches-exploited-email-gateway-0-day-revolut-breach/
