top of page

Cảnh báo 18 lỗ hổng CVE nghiêm trọng: Curl cập nhật bản vá khẩn cấp

Phiên bản curl 8.21.0 đã khắc phục tổng cộng 18 lỗ hổng CVE, mức cao nhất từng được ghi nhận trong một lần phát hành của dự án. Đáng chú ý nhất là CVE-2026-8932, một lỗ hổng xuất hiện từ năm 2001 và tồn tại trong hơn 25 năm trước khi được phát hiện và vá lỗi.

Curl từ lâu đã là một thành phần quan trọng trong hạ tầng Internet hiện đại. Vì vậy, việc một bản phát hành phải xử lý tới 18 lỗ hổng bảo mật cùng lúc đang thu hút sự quan tâm lớn từ cộng đồng an toàn thông tin cũng như các nhóm phát triển phần mềm trên toàn cầu.

Vì sao lỗ hổng CVE-2026-8932 được đặc biệt chú ý?

CVE-2026-8932 được xem là lỗ hổng bảo mật lâu đời nhất từng được ghi nhận trong lịch sử của curl.

Theo thông tin từ dự án, lỗi này xuất hiện lần đầu trong phiên bản curl 7.7 được phát hành ngày 22/03/2001. Điều đó đồng nghĩa với việc lỗ hổng đã tồn tại hơn 25 năm trước khi được xác định và xử lý trong bản cập nhật mới nhất.

Sự việc cho thấy ngay cả những dự án mã nguồn mở trưởng thành, được sử dụng rộng rãi trên toàn cầu, vẫn có thể tồn tại các vấn đề bảo mật kéo dài qua nhiều thế hệ phát triển.

Cảnh báo 18 lỗ hổng CVE nghiêm trọng: Curl cập nhật bản vá khẩn cấp
Cảnh báo 18 lỗ hổng CVE nghiêm trọng: Curl cập nhật bản vá khẩn cấp

Curl đóng vai trò quan trọng như thế nào trong hệ sinh thái công nghệ?

Nhiều người biết đến curl như một công cụ dòng lệnh dùng để truyền tải dữ liệu. Tuy nhiên, phạm vi ảnh hưởng của dự án này lớn hơn rất nhiều.

Đặc biệt, phần lớn người dùng không tương tác trực tiếp với công cụ curl mà sử dụng thông qua libcurl – thư viện được nhúng vào vô số ứng dụng và sản phẩm. Điều này khiến các lỗ hổng trong libcurl trở nên khó phát hiện và khó quản lý hơn đối với người dùng cuối.

Chuỗi phát hiện 18 lỗ hổng CVE bắt đầu từ đâu?

Làn sóng phát hiện lỗ hổng bắt đầu vào ngày 11/05/2026 khi Daniel Stenberg, nhà sáng lập và cũng là nhà phát triển chính của curl, thông báo rằng mô hình AI Mythos của Anthropic đã xác định được một lỗ hổng bảo mật trong dự án.

Sau sự kiện này, số lượng báo cáo bảo mật gửi về dự án tăng mạnh. Kết quả cuối cùng là phiên bản curl 8.21.0 được cấp tổng cộng 18 mã CVE, thiết lập kỷ lục mới trong lịch sử phát triển của curl.

Chuỗi phát hiện 18 lỗ hổng CVE bắt đầu từ đâu?
Chuỗi phát hiện 18 lỗ hổng CVE bắt đầu từ đâu?

AI đã đóng vai trò gì trong quá trình tìm kiếm lỗ hổng?

AISLE, một nền tảng bảo mật ứng dụng trí tuệ nhân tạo, là đơn vị có số lượng phát hiện lớn nhất trong đợt này. Tổ chức này đã công bố 6 trong tổng số 18 lỗ hổng CVE được vá trong curl 8.21.0. Ngoài ra, các tổ chức và nhà nghiên cứu sử dụng các mô hình AI khác cũng đóng góp thêm nhiều phát hiện hợp lệ.

Toàn bộ sáu lỗ hổng do AISLE báo cáo đã được xử lý trong bản phát hành curl 8.21.0 ngày 24/06/2026 theo quy trình công bố có trách nhiệm.

Những rủi ro nào ảnh hưởng trực tiếp đến doanh nghiệp và thiết bị IoT?

Ngoài các CVE được công bố chính thức, AISLE còn báo cáo thêm ba vấn đề liên quan đến an toàn bộ nhớ.

Các lỗi này bao gồm:

  • Lỗi đọc vượt giới hạn bộ nhớ heap trong urlapi.

  • Lỗi use-after-free trong quá trình xử lý HSTS.

  • Lỗi double-free liên quan đến HSTS.

Một điểm đáng chú ý là nhiều lỗ hổng chỉ ảnh hưởng đến libcurl thay vì công cụ dòng lệnh curl. Điều này khiến các lỗi tồn tại sâu bên trong các sản phẩm nhúng, nơi người dùng cuối thường không có khả năng nhận biết hoặc tự cập nhật bản vá.

Trong các môi trường doanh nghiệp và IoT, đây là yếu tố làm gia tăng mức độ rủi ro bởi bề mặt tấn công có thể được kích hoạt thông qua hành vi của ứng dụng sử dụng libcurl.

Curl 8.21.0 mang đến những thay đổi nào ngoài vá lỗi bảo mật?

Những thay đổi đáng chú ý gồm:

  • Hỗ trợ globs có tên khi tải tệp lên.

  • Cải thiện khả năng proxy HTTP/3 thông qua CONNECT và MASQUE CONNECT-UDP.

Bên cạnh đó, dự án cũng loại bỏ một số thành phần đã lỗi thời như:

  • Theo dõi phụ thuộc luồng HTTP/2.

  • Hỗ trợ CURLAUTH_DIGEST_IE

Các tổ chức và nhà phát triển cần làm gì ngay lúc này?

Các nhóm bảo mật, quản trị hệ thống và nhà phát triển được khuyến nghị nâng cấp lên curl 8.21.0 trong thời gian sớm nhất. Việc cập nhật đặc biệt quan trọng đối với các hệ thống đang sử dụng cơ chế xác thực, cấu hình proxy hoặc các tính năng liên quan đến HTTP/2 và HTTP/3.

Đối với những môi trường có sử dụng libcurl thông qua phần mềm bên thứ ba hoặc thiết bị nhúng, các tổ chức nên rà soát chuỗi phụ thuộc để xác định các thành phần bị ảnh hưởng và triển khai bản vá tương ứng khi có sẵn.

Doanh nghiệp không nên chủ quan vì các lỗ hổng ẩn sâu bên trong sản phẩm nhúng luôn là mục tiêu hàng đầu của các mối đe dọa mạng tiềm ẩn.

Giải pháp nào cho việc bảo vệ “lá chắn số” của doanh nghiệp? 

Để đảm bảo hệ thống của doanh nghiệp luôn an toàn trước các biến động phức tạp của an ninh mạng toàn cầu, hãy liên hệ ngay với dịch vụ bảo mật và công nghệ thông tin chuyên nghiệp của IPSIP Việt Nam để nhận được sự tư vấn và bảo vệ toàn diện nhất.

Giải pháp an ninh mạng IPSIP Việt Nam
Giải pháp an ninh mạng IPSIP Việt Nam

Hệ thống quản trị và giám sát của IPSIP Việt Nam đã xuất sắc vượt qua các kiểm định khắt khe nhất để đạt chứng nhận tiêu chuẩn an toàn thông tin quốc tế ISO 27001:2022 và SOC 2 Type II. Bằng việc cung cấp các dịch vụ cốt lõi hoạt động 24/7 như Trung tâm Giám sát An ninh mạng (SOC 24/7), Trung tâm Điều hành Mạng lưới (NOC 24/7) và đội ngũ IT Support/Helpdesk trực chiến, IPSIP cam kết trực tiếp phản ứng, đánh chặn mọi nỗ lực xâm nhập bất kể ngày đêm.

Nguồn tham khảo


Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page