Bản tin bảo mật sáng nay
Ngày: 25/09/2026
Điểm nóng
- TeamCity bị ransomware khai thác — CISA cảnh báo các nhóm ransomware đang khai thác lỗ hổng nghiêm trọng của JetBrains TeamCity đã được vá trong tháng 7. Rà soát ngay các máy chủ TeamCity lộ Internet và dấu hiệu truy cập bất thường. Nguồn.
- Roundcube bị khai thác code injection — Canadian Centre for Cyber Security cho biết lỗ hổng Roundcube Webmail mức độ cao, đã vá từ tháng 5, hiện bị khai thác trong tấn công. Nguồn.
- SolarWinds có 2 RCE không cần xác thực — SolarWinds đã vá CVE-2026-28324 và CVE-2026-28325 trong Observability Self-Hosted; cả hai có thể bị khai thác không cần đăng nhập. Nguồn.
- Carbonato nhắm Docker daemon lộ mạng — botnet Carbonato nhắm các Docker daemon cấu hình không an toàn để cài framework AI agent và chiếm quyền máy chủ. Nguồn.
- MacSync dùng lịch iCloud làm kênh phát payload — biến thể mới trên macOS sử dụng sự kiện iCloud Calendar công khai để chuyển payload native. Nguồn.
- Rủi ro chuỗi cung ứng qua domain placeholder — third-party[.]com, vốn được dùng làm placeholder trong tài liệu, bị ghi nhận phát ClickFix lure cho trình duyệt Windows. Nguồn.
Ưu tiên vá ngay
- JetBrains TeamCity — áp dụng bản vá tháng 7 theo khuyến cáo của nhà cung cấp; kiểm tra exposure Internet, tài khoản/quyền quản trị và log truy cập vì nguồn xác nhận ransomware đang khai thác.
- Roundcube Webmail — cập nhật bản vá lỗ hổng mức độ cao đã phát hành từ tháng 5; truy tìm dấu hiệu code injection và cô lập dịch vụ webmail nghi ngờ.
- SolarWinds Observability Self-Hosted — vá CVE-2026-28324 và CVE-2026-28325 ngay, ưu tiên các instance có thể truy cập từ mạng không tin cậy vì RCE không cần xác thực.
- Docker Engine — không công khai Docker daemon; bắt buộc xác thực/kiểm soát mạng, rà soát container và tiến trình bất thường.
Nguồn tham khảo
- BleepingComputer — TeamCity
- BleepingComputer — Roundcube
- SecurityWeek — SolarWinds
- BleepingComputer — Carbonato
- The Hacker News — placeholder domain
