Lỗ Hổng Nghiêm Trọng Trên Keycloak Cho Phép Tin Tặc Chiếm Đoạt Mọi Tài Khoản

25/08/2026 08:00:00

Hàng loạt hệ thống quản lý danh tính đang đối mặt với nguy cơ bị thâu tóm hoàn toàn do một lỗ hổng bảo mật ở mức độ đặc biệt nghiêm trọng, cho phép kẻ xấu đổi mật khẩu của bất kỳ ai mà không cần xác nhận qua email.

Trong một diễn biến đáng lo ngại về an toàn an ninh mạng, Red Hat và dự án phần mềm mã nguồn mở Keycloak vừa khẩn cấp tung ra các bản vá bảo mật nhằm khắc phục một kẽ hở cực kỳ nguy hiểm. Lỗ hổng này mang mã định danh CVE-2026-18963, được xếp hạng 9.1 trên thang điểm CVSS (mức độ đặc biệt nghiêm trọng), nhắm trực tiếp vào máy chủ quản lý danh tính và quyền truy cập. Điểm đáng sợ nhất của kẽ hở này là nó cho phép một tin tặc ở bất kỳ đâu trên thế giới chiếm đoạt hoàn toàn tài khoản của người dùng, kể cả các tài khoản quản trị viên nắm quyền lực cao nhất, bằng cách ép buộc hệ thống đặt lại mật khẩu mới mà không cần xác thực danh tính.

Nguyên nhân cốt lõi của sự cố nằm ở cách thức hệ thống Keycloak xử lý quy trình khôi phục mật khẩu. Thông thường, khi người dùng nhấn "quên mật khẩu", hệ thống sẽ gửi một đường link xác minh có chứa mã bí mật vào email cá nhân. Tuy nhiên, do lỗ hổng nghiêm trọng trong khâu kiểm tra và xác thực quy trình, tội phạm mạng có thể sử dụng các thủ đoạn tinh vi để gửi một yêu cầu giả mạo, nhảy vọt qua bước kiểm tra email và tiến thẳng đến giai đoạn cập nhật mật khẩu mới. Nếu khai thác thành công, kẻ gian có thể đánh bật chủ nhân thực sự ra khỏi hệ thống, chiếm đoạt toàn bộ thông tin nhạy cảm. Theo các chuyên gia, một khi tin tặc đã xuyên thủng được hàng rào Keycloak, chúng sẽ dễ dàng thâm nhập sâu vào toàn bộ hệ thống máy chủ và ứng dụng ẩn giấu phía sau, đe dọa nghiêm trọng đến quyền riêng tư và mở đường cho việc phát tán mã độc, virus hay phần mềm gián điệp (spyware) trên diện rộng. Mặc dù đến thời điểm hiện tại chưa có báo cáo về việc lỗ hổng này bị lợi dụng trong thực tế, nhưng việc một kẻ lạ mặt có thể xâm nhập mà không cần bất kỳ tương tác nào từ nạn nhân khiến kẽ hở này trở thành một mối hiểm họa khôn lường.

Nhằm ngăn chặn viễn cảnh bị cướp quyền kiểm soát và bảo vệ an toàn dữ liệu trên không gian số, các quản trị viên hệ thống cần nhanh chóng triển khai các biện pháp phòng vệ. Nếu tổ chức của bạn đang sử dụng Keycloak bản nguồn mở, hãy tiến hành cập nhật hệ thống lên phiên bản 26.7.2 ngay lập tức. Đối với các hệ thống chạy trên nền tảng Red Hat build of Keycloak (RHBK), hãy khẩn trương áp dụng các bản vá dành cho nhánh 26.4.15 và 26.6.6. Trong trường hợp hạ tầng mạng chưa thể bảo trì hay cập nhật phần mềm ngay, giải pháp tình thế an toàn nhất là tắt tạm thời tính năng "Quên mật khẩu" (Forgot password) trên tất cả các phân vùng (realm) bên trong bảng điều khiển quản trị. Việc chủ động rà soát, nâng cấp hệ thống và vô hiệu hóa các tính năng có rủi ro cao chính là chìa khóa then chốt để dập tắt các chiến dịch tấn công nhắm vào tài khoản người dùng, giữ cho môi trường làm việc kỹ thuật số luôn an toàn tuyệt đối.

Hương - Theo TheHackerNews

Tin cùng chuyên mục

Xem tất cả »
Zalo Button