Chuyển đến nội dung
Cybersecurity

Bản tin bảo mật ngày 29/08/2026: PaperCut, ServiceNow và rủi ro RCE

cybersecurity briefing 2026 08 29

Bản tin bảo mật sáng nay

Ngày: 29/08/2026

Điểm nóng

  • PaperCut NG/MF: PaperCut phát hành bản vá khẩn thứ hai cho các lỗ hổng đang bị khai thác; nguồn tin cho biết các cách обход bản vá ban đầu đã được phát hiện. Triển khai bản cập nhật khẩn và kiểm tra các máy chủ quản lý in công khai.
  • ServiceNow AI Platform: ServiceNow đã vá bốn lỗ hổng, trong đó ba lỗ hổng được chấm CVSS 10.0; các kịch bản được nêu gồm chèn mã, SQL injection và leo thang đặc quyền, có thể không cần xác thực trong một số điều kiện.
  • Gitea: Shadowserver ghi nhận hơn 8.300 máy chủ Gitea lộ Internet chưa vá trước một lỗ hổng nghiêm trọng đang bị khai thác để thực hiện RCE. Cần rà soát ngay các instance public-facing.
  • GiveWP cho WordPress: Lỗ hổng mức tối đa trong plugin quyên góp GiveWP có thể cho phép kẻ tấn công không cần xác thực thực thi lệnh tùy ý trên máy chủ lưu trữ.
  • Cosmos EVM: Cosmos Labs cho biết lỗi xử lý số dư GHSA-7g4w-cg88-2cq2 trong module Cosmos EVM đã bị khai thác, làm thất thoát tiền trên sáu blockchain trong giai đoạn 20–25/08.
  • ZBT router: Nghiên cứu của VulnCheck nêu hai implant firmware chưa được công bố trong router ZBT, cho phép thực thi lệnh từ xa với quyền root mà không cần xác thực trên thiết bị bị ảnh hưởng.
  • McKesson: McKesson xác nhận một sự cố liên quan truy cập trái phép vào ứng dụng bên thứ ba và đánh cắp dữ liệu; tuyên bố của nhóm tống tiền về quy mô dữ liệu cần được xem là chưa được xác minh độc lập.

Ưu tiên vá ngay

  • PaperCut NG/MF: cập nhật theo bản vá khẩn mới nhất của PaperCut; vì nguồn xác nhận đang có khai thác và biện pháp khắc phục ban đầu có thể bị vượt qua.
  • ServiceNow AI Platform: áp dụng bản vá của ServiceNow, ưu tiên các môi trường tự quản trị/đã công bố dịch vụ; rà soát dấu hiệu chèn mã, SQL injection và leo thang đặc quyền.
  • Gitea public-facing: xác định và vá ngay instance lộ Internet; hạn chế bề mặt quản trị và kiểm tra nhật ký để tìm dấu hiệu RCE.
  • GiveWP: cập nhật plugin ngay hoặc tạm vô hiệu hóa nếu chưa thể vá; kiểm tra web-server/process log do rủi ro thực thi lệnh không cần xác thực.
  • ZBT router: kiểm kê thiết bị/firmware, cô lập quản trị khỏi Internet và theo dõi hướng dẫn thay thế/khắc phục từ nhà cung cấp hoặc nhà phân phối.

Nguồn tham khảo

Lưu ý: nguồn CISA KEV không truy xuất được trong lần thu thập này (403); các feed khác cũng có lỗi được loại khỏi phần khẳng định ở trên.

Tham gia thảo luận

Your email address will not be published. Required fields are marked *