Các quản trị viên và chuyên gia bảo mật đang chuẩn bị đối phó với các lỗ hổng máy chủ có mức độ nghiêm trọng cao nhất.

Tác giả dangkhoa 06/02/2026 11 phút đọc

Các quản trị viên và chuyên gia bảo mật đang chuẩn bị đối phó với các lỗ hổng máy chủ có mức độ nghiêm trọng cao nhất.

React mã nguồn mở thực thi mã độc hại bằng HTML bị lỗi — không cần xác thực.    

exploit-vulnerability-security-1
 
Nguồn ảnh: Getty Images

Các chuyên gia bảo mật đang chuẩn bị ứng phó với lỗ hổng bảo mật nghiêm trọng được phát hiện hôm thứ Tư trong React Server, một gói phần mềm mã nguồn mở được sử dụng rộng rãi bởi các trang web và trong môi trường điện toán đám mây.

Lỗ hổng này dễ bị khai thác và cho phép tin tặc thực thi mã độc trên các máy chủ chạy nó. Mã khai thác hiện đã được công khai .

React được tích hợp vào các ứng dụng web chạy trên máy chủ để các thiết bị từ xa hiển thị JavaScript và nội dung nhanh hơn và với ít tài nguyên hơn. Ước tính React được sử dụng bởi khoảng 6% tổng số trang web và 39% môi trường điện toán đám mây. Khi người dùng cuối tải lại trang, React cho phép máy chủ chỉ hiển thị lại những phần đã thay đổi, một tính năng giúp tăng tốc hiệu suất đáng kể và giảm tài nguyên tính toán mà máy chủ cần.

Điểm 10 hoàn hảo

Công ty bảo mật Wiz cho biết việc khai thác chỉ cần một yêu cầu HTTP duy nhất và có độ tin cậy "gần 100%" trong quá trình thử nghiệm của họ. Nhiều framework và thư viện phần mềm nhúng các triển khai React theo mặc định. Do đó, ngay cả khi các ứng dụng không sử dụng chức năng React một cách rõ ràng, chúng vẫn có thể dễ bị tổn thương, vì chính lớp tích hợp sẽ gọi mã lỗi.

Sự kết hợp giữa việc sử dụng rộng rãi React—đặc biệt là trong môi trường điện toán đám mây—khả năng dễ bị khai thác và khả năng thực thi mã cho phép kẻ tấn công kiểm soát máy chủ đã khiến lỗ hổng này được xếp hạng mức độ nghiêm trọng là 10, mức cao nhất có thể. Trên mạng xã hội, các chuyên gia bảo mật và kỹ sư phần mềm đã kêu gọi bất kỳ ai chịu trách nhiệm về các ứng dụng liên quan đến React hãy cài đặt ngay bản cập nhật được phát hành vào thứ Tư.

“Tôi thường không nói điều này, nhưng hãy vá lỗi ngay lập tức,” một nhà nghiên cứu viết . “Lỗ hổng bảo mật React (CVE-2025-55182) đạt điểm 10 hoàn hảo.”

Các phiên bản React 19.0.0, 19.1.0, 19.1.1, 19.2.0 chứa mã độc hại. Các thành phần của bên thứ ba được biết là bị ảnh hưởng bao gồm:

  • Plugin Vite RSC
  • Plugin Parcel RSC
  • Bản xem trước React Router RSC
  • RedwoodSDK
  • Waku
  • Next.js

Theo Wiz và công ty bảo mật Aikido, lỗ hổng này, được theo dõi với mã CVE-2025-55182, nằm trong Flight, một giao thức được tìm thấy trong React Server Components. Next.js đã gán mã CVE-2025-66478 để theo dõi lỗ hổng trong gói của mình.

Lỗ hổng này bắt nguồn từ quá trình giải mã dữ liệu không an toàn, tức là quá trình chuyển đổi chuỗi ký tự, luồng byte và các định dạng "đã được tuần tự hóa" khác thành đối tượng hoặc cấu trúc dữ liệu trong mã. Tin tặc có thể khai thác quá trình giải mã không an toàn này bằng cách sử dụng các payload thực thi mã độc hại trên máy chủ. Các phiên bản React đã được vá lỗi là 19.0.1+, 19.1.2+ và 19.2.1. Chúng bao gồm việc xác thực nghiêm ngặt hơn và hành vi giải mã dữ liệu được tăng cường.

“Khi máy chủ nhận được một gói dữ liệu bị lỗi, được tạo ra một cách đặc biệt, nó sẽ không thể xác thực cấu trúc một cách chính xác,” Wiz giải thích. “Điều này cho phép dữ liệu do kẻ tấn công kiểm soát ảnh hưởng đến logic thực thi phía máy chủ, dẫn đến việc thực thi mã JavaScript có đặc quyền.”

Công ty cho biết thêm:

Trong quá trình thử nghiệm, việc khai thác lỗ hổng này có độ chính xác cao, với tỷ lệ thành công gần 100% và có thể được tận dụng để thực thi mã từ xa hoàn toàn. Phương thức tấn công không cần xác thực và từ xa, chỉ cần một yêu cầu HTTP được tạo đặc biệt gửi đến máy chủ mục tiêu. Nó ảnh hưởng đến cấu hình mặc định của các framework phổ biến.

Cả hai công ty đều khuyên các quản trị viên và nhà phát triển nên nâng cấp React và bất kỳ thư viện phụ thuộc nào vào nó. Người dùng của bất kỳ framework và plugin nào hỗ trợ Remote được đề cập ở trên nên liên hệ với người bảo trì để được hướng dẫn. Aikido cũng đề xuất các quản trị viên và nhà phát triển nên quét mã nguồn và kho lưu trữ của họ để tìm bất kỳ việc sử dụng React nào bằng cách sử dụng liên kết này .

Tác giả dangkhoa Admin
Bài viết trước Asus vừa công bố máy tính bảng chơi game ROG Flow Z13-KJP mới, cùng với bộ sưu tập phụ kiện chơi game tuyệt vời được hợp tác sản xuất với Kojima Productions.

Asus vừa công bố máy tính bảng chơi game ROG Flow Z13-KJP mới, cùng với bộ sưu tập phụ kiện chơi game tuyệt vời được hợp tác sản xuất với Kojima Productions.

Bài viết tiếp theo

Đánh giá Dragon Quest 7: Reimagined: Một tựa game nhập vai Nhật Bản hoài cổ, cân bằng giữa nét quyến rũ và hiện đại.

Đánh giá Dragon Quest 7: Reimagined: Một tựa game nhập vai Nhật Bản hoài cổ, cân bằng giữa nét quyến rũ và hiện đại.
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899