Lỗ hổng nghiêm trọng cao trong Passwordstate credential manager. Vá ngay bây giờ.

Tác giả tanthanh 10/02/2026 6 phút đọc

Nhà sản xuất Passwordstate, trình quản lý mật khẩu cấp doanh nghiệp để lưu trữ thông tin xác thực đặc quyền nhất của companies’, đang kêu gọi họ nhanh chóng cài đặt bản cập nhật sửa lỗ hổng có mức độ nghiêm trọng cao mà tin tặc có thể khai thác để giành quyền truy cập quản trị vào kho tiền của họ.

Bỏ qua xác thực cho phép tin tặc tạo URL truy cập trang truy cập khẩn cấp cho Passwordstate. Từ đó, kẻ tấn công có thể chuyển sang phần quản trị của trình quản lý mật khẩu. Mã định danh CVE vẫn chưa có sẵn.

Bảo vệ doanh nghiệp’ thông tin xác thực đặc quyền nhất

Click Studios, nhà sản xuất Passwordstate có trụ sở tại Úc, cho biết trình quản lý thông tin xác thực được 29.000 khách hàng và 370.000 chuyên gia bảo mật sử dụng. Sản phẩm được thiết kế để bảo vệ các tổ chức có thông tin xác thực đặc quyền và nhạy cảm nhất. Trong số những thứ khác, nó tích hợp vào Active Directory, dịch vụ mà quản trị viên mạng Windows sử dụng để tạo, thay đổi và sửa đổi tài khoản người dùng. Nó cũng có thể được sử dụng để xử lý việc đặt lại mật khẩu, kiểm tra sự kiện và đăng nhập phiên từ xa.

Vào thứ Năm, Click Studios thông báo khách hàng rằng nó đã phát hành một bản cập nhật vá hai lỗ hổng.

Lỗ hổng bỏ qua xác thực là “liên quan đến việc truy cập trang Truy cập khẩn cấp Products’ của Passwordstate cốt lõi, bằng cách sử dụng URL được tạo cẩn thận, có thể cho phép truy cập vào phần Quản trị Passwordstate,” Click Studios nói rằng. Công ty cho biết mức độ nghiêm trọng của lỗ hổng là cao.

MỘT thay đổi log đối với bản cập nhật cho thấy rằng nó cũng “tăng cường bảo mật và cách tiếp cận để ngăn chặn Clickjacking tiềm ẩn liên quan đến Tiện ích mở rộng trình duyệt của chúng tôi nếu người dùng truy cập các trang web bị xâm phạm.” Không có thêm thông tin chi tiết nào có sẵn và đại diện của Click Studios đã không trả lời ngay lập tức các câu hỏi được gửi qua email.

Lời khuyên này được đưa ra bốn năm sau Click Studios bị vi phạm mạng điều đó cho phép kẻ tấn công xâm phạm cơ chế cập nhật Trạng thái mật khẩu. Sau đó, tin tặc đã sử dụng quyền kiểm soát của mình để đẩy phiên bản mới của trình quản lý thông tin xác thực chứa phần mềm độc hại chỉ chạy trong bộ nhớ, một thiết kế khiến việc phát hiện khó khăn hơn nhiều. Click Studios cho biết mã độc “trích xuất thông tin về hệ thống máy tính và chọn dữ liệu Trạng thái mật khẩu, sau đó được đăng lên Mạng CDN của các tác nhân xấu.’

Vài ngày sau, Click Studios nói rằng một số khách hàng bị ảnh hưởng “có thể đã bị thu thập hồ sơ mật khẩu Passwordstate của họ” và những khách hàng khác đang trở thành mục tiêu trong các cuộc tấn công lừa đảo. Click Studios khuyên những khách hàng đã cài đặt bản cập nhật độc hại nên đặt lại tất cả mật khẩu được lưu trữ trong trình quản lý của họ. Sau đó, Click Studios không cung cấp thêm thông tin cập nhật nào về vi phạm, phần lớn là về vi phạm mất tinh thần của nhiều user.

Tác giả tanthanh Admin
Bài viết trước Google cảnh báo rằng vụ trộm dữ liệu hàng loạt nhắm vào agent AI của Salesloft đã mở rộng quy mô lớn hơn.

Google cảnh báo rằng vụ trộm dữ liệu hàng loạt nhắm vào agent AI của Salesloft đã mở rộng quy mô lớn hơn.

Bài viết tiếp theo

Lỗ hổng bảo mật SharePoint với mức độ nghiêm trọng 9.8 đang bị khai thác trên toàn cầu.

Lỗ hổng bảo mật SharePoint với mức độ nghiêm trọng 9.8 đang bị khai thác trên toàn cầu.
Viết bình luận
Thêm bình luận

Bài viết liên quan

Thông báo

0917111899