Công nghệ

Lỗ hổng Adobe AEM bị khai thác cho phép tin tặc chạy mã độc từ xa

Theo TechRadar, Adobe vừa phát hành bản vá cho hai lỗ hổng nghiêm trọng trong phần mềm dành cho doanh nghiệp Experience Manager (Adobe AEM), trong đó có một lỗ hổng mức độ cao nhất cho phép tin tặc chạy mã độc tùy ý trên hệ thống bị ảnh hưởng. Adobe khẳng định “chưa biết” trường hợp khai thác trong thực tế, nhưng đã xác nhận sự tồn tại của các bằng chứng PoC đang lan truyền. Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã đưa lỗ hổng vào danh mục KEV (known exploited vulnerability), tức là đã bị sử dụng trong các vụ tấn công thực tế.

Lỗ hổng Adobe AEM bị khai thác cho phép tin tặc chạy mã độc từ xa - Ảnh 1.

Lỗ hổng nghiêm trọng trong Adobe AEM bị khai thác cho phép truy cập trái phép, buộc các tổ chức phải vá khẩn để tránh rủi ro kiểm soát hệ thống và rò rỉ dữ liệu

ẢNH: AVAST

AEM là hệ thống quản trị nội dung doanh nghiệp (CMS) của Adobe, phục vụ cho việc xây dựng và quản lý website, ứng dụng di động và các trải nghiệm kỹ thuật số. Nó hỗ trợ các tổ chức lớn trong việc tạo, tổ chức và phân phối nội dung cá nhân hóa qua nhiều kênh khác nhau.

Hai lỗ hổng được đánh số CVE‑2025‑54253 và CVE‑2025‑54254. Lỗi đầu tiên là “lỗ hổng cấu hình sai” (misconfiguration vulnerability), có thể bị lợi dụng để vượt qua các cơ chế bảo mật, được đánh giá ở mức 10/10 (critical). Lỗi thứ hai là “hạn chế không đúng trong tham chiếu thực thể ngoài XML (XXE)” (improper restriction of XML External Entity Reference), dẫn đến khả năng đọc hệ thống file tùy ý, cho phép kẻ tấn công truy cập các tệp nhạy cảm mà không cần tương tác người dùng, được chấm điểm 8,6/10 (high).

Cả hai lỗ hổng đều xuất hiện trong các phiên bản AEM 6.5.23 và trước đó. Bản vá được Adobe tung ra vào tháng 8, nâng công cụ lên phiên bản 6.5.0‑0108. Vào ngày 15.10, CISA đã thêm cả hai lỗi vào danh mục KEV, xác nhận các báo cáo về việc khai thác trong thực tế. Khi một lỗ hổng được đưa vào KEV, các cơ quan thuộc nhánh hành chính liên bang Mỹ (FCEB) phải áp dụng bản vá hoặc biện pháp khắc phục trong vòng ba tuần, hoặc ngưng dùng công cụ có lỗ hổng.

Adobe khuyến nghị các tổ chức và doanh nghiệp trong khu vực tư nhân nên làm theo vì tin tặc thường không phân biệt mục tiêu là cơ quan công hay doanh nghiệp tư nhân. Việc lỗ hổng bị đặt vào danh mục KEV cho thấy mối đe dọa không còn chỉ ở dạng tiềm ẩn mà đã được khai thác trong thực tế. Các tổ chức sử dụng AEM được khuyến cáo kiểm tra phiên bản hiện tại, áp dụng bản vá ngay lập tức và rà soát cấu hình hệ thống. Ngoài ra, nên giám sát truy cập hệ thống và sự bất thường trong file hệ thống để phát hiện dấu hiệu tấn công sớm.

//Chèn ads giữa bài (runinit = window.runinit || []).push(function () { //Nếu k chạy ads thì return if (typeof _chkPrLink != 'undefined' && _chkPrLink) return; var mutexAds = '<zone id="l2srqb41"></zone>'; var content = $('[data-role="content"]'); if (content.length > 0) { var childNodes = content[0].childNodes; for (i = 0; i < childNodes.length; i++) { var childNode = childNodes[i]; var isPhotoOrVideo = false; if (childNode.nodeName.toLowerCase() == 'div') { // kiem tra xem co la anh khong? var type = $(childNode).attr('class') + ''; if (type.indexOf('VCSortableInPreviewMode') >= 0) { isPhotoOrVideo = true; } } try { if ((i >= childNodes.length / 2 - 1) && (i < childNodes.length / 2) && !isPhotoOrVideo) { if (i <= childNodes.length - 3) { childNode.after(htmlToElement(mutexAds)); arfAsync.push("l2srqb41"); } break; } } catch (e) { } } } }); function htmlToElement(html) { var template = document.createElement('template'); template.innerHTML = html; return template.content.firstChild; }
if (window.pageSettings && pageSettings.allow3rd && (typeof window._isAdsHidden === 'undefined' || !window._isAdsHidden)) { if (!laNuocNgoai) { (function (w, q) { w[q] = w[q] || []; w[q].push(["_mgc.load"]); })(window, "_mgq"); } } (function() { if (!(window.pageSettings && pageSettings.allow3rd && (typeof window._isAdsHidden === 'undefined' || !window._isAdsHidden))) return; if (typeof window.laNuocNgoai === 'undefined' || !window.laNuocNgoai) return; // chỉ chạy khi laNuocNgoai true var containerSelector = 'div.detail-cmain'; var root = document.querySelector(containerSelector); if (!root) return; // Thu thập figure + p (p không nằm trong figure) var figures = Array.from(root.querySelectorAll('figure')); var paragraphs = Array.from(root.querySelectorAll('p')).filter(function(p){ return !p.closest('figure'); }); var elements = figures.concat(paragraphs); // NodeList vốn đã theo DOM order => không cần sort if (!elements.length) return; var target = elements[Math.floor(elements.length / 2)]; // giữa bài if (!target || !target.parentNode) return; var newDiv = document.createElement('div'); newDiv.id = 'taboola-mid-article-widget'; target.parentNode.insertBefore(newDiv, target.nextSibling); window._taboola = window._taboola || []; window._taboola.push({ mode: 'thumbnails-4x1', container: 'taboola-mid-article-widget', placement: 'Mid Article Widget', target_type: 'mix' }); })();

Các tin khác

Facebook dùng ảnh cá nhân của người dùng để huấn luyện AI

Facebook dùng ảnh cá nhân của người dùng để huấn luyện AI

Meta vừa ra mắt công cụ chỉnh sửa và tạo ảnh ghép (collage) dựa trên AI (trí tuệ nhân tạo) mới cho Facebook, nhưng đi kèm với đó là cảnh báo quan trọng về quyền riêng tư: hình ảnh có thể được dùng để huấn luyện AI.
Apple cắt giảm sản lượng iPhone Air

Apple cắt giảm sản lượng iPhone Air

Apple vừa thông báo kế hoạch cắt giảm sản lượng iPhone Air, một sản phẩm được đánh giá cao về thiết kế nhưng không đạt được doanh số như mong đợi.
Google ra mắt AI thao tác trình duyệt như con người

Google ra mắt AI thao tác trình duyệt như con người

Google vừa giới thiệu Gemini 2.5 Computer Use, một mô hình AI thao tác trình duyệt giống con người, từ nhấp chuột, cuộn trang đến điền biểu mẫu, mở ra kỷ nguyên mới cho tự động hóa web.
Pi Network vừa có đáy mới

Pi Network vừa có đáy mới

Theo dữ liệu từ CoinMarketCap, giá Pi Network đã giảm mạnh vào tối 17/10 xuống mức 0,19 USD. Lần giảm giá trên cũng thiết lập mức đáy mới của đồng tiền điện tử này.