Bản tin bảo mật sáng nay
Ngày: 02/09/2026
Điểm nóng
- Langflow bị khai thác để lấy khóa AI/cloud — CVE-2026-0768 là RCE không cần xác thực trong Langflow; các nguồn được thu thập cho biết kẻ tấn công đang khai thác để đánh cắp khóa OpenAI, AWS, token và credential. Nguồn
- JFrog Artifactory: bypass xác thực đã có khai thác — CVE-2026-82329 (CVSS 9.8 theo nguồn) có thể cho phép mint token quản trị/admin-level access; khai thác được báo cáo chỉ vài ngày sau công bố. Nguồn
- Chuỗi cập nhật Virtualizor bị BGP hijack — kẻ tấn công chuyển hướng hạ tầng cập nhật và phát tán bản cập nhật độc hại cho phần mềm quản lý VPS. Nguồn
- Faronics Deploy bị lạm dụng cài ScreenConnect — tác nhân phishing dùng nền tảng quản trị endpoint hợp pháp để giành quyền quản trị từ xa trên máy nạn nhân. Nguồn
- Spring Ring vishing qua Microsoft Teams — tài khoản giả mạo IT support dụ nhân viên cài malware hoặc cấp remote access. Nguồn
- ClickFix dùng Polygon làm hạ tầng C2 — chiến dịch ảnh hưởng 31 tổ chức, dùng EtherHiding để thay đổi động địa chỉ máy chủ C2 qua blockchain. Nguồn
Ưu tiên vá ngay
- Langflow / CVE-2026-0768: vá ngay các instance đang chạy; rà soát log và xoay vòng khóa OpenAI, AWS, token/credential có thể đã lộ.
- JFrog Artifactory / CVE-2026-82329: cập nhật bản vá của JFrog, kiểm tra token quản trị và audit thay đổi quyền do bypass xác thực đã bị khai thác.
- Virtualizor: tạm xác minh tính toàn vẹn, nguồn gốc và chữ ký các bản cập nhật; rà soát máy đã cập nhật trong thời điểm bị chuyển hướng.
- Microsoft Teams và công cụ RMM: xác thực out-of-band mọi yêu cầu IT support; hạn chế quyền triển khai ScreenConnect/Faronics Deploy và giám sát thao tác bất thường.
Nguồn tham khảo
- BleepingComputer — Langflow
- The Hacker News — JFrog Artifactory
- BleepingComputer — Virtualizor
- Help Net Security — Spring Ring
- Dark Reading — ClickFix
Ghi chú: CISA KEV không truy cập được trong lần thu thập này (403), nên không khẳng định trạng thái KEV.
