Lỗ Hổng VMware vCenter Cực Kỳ Nguy Hiểm Đang Bị Khai Thác Tích Cực

Search for a command to run...

No comments yet. Be the first to comment.
Chuyện Gì Đang Xảy Ra? Hãy tưởng tượng thế này: bạn đang ngồi làm việc trên máy tính, soạn email, lướt web, mở tài khoản ngân hàng kiểm tra số dư. Mọi thứ đều bình thường. Không có cửa sổ lạ nào bật l

What's Going On? Imagine this: you're sitting at your computer, composing emails, surfing the web, opening a bank account to check the balance. Everything is normal. No strange windows pop up. There a

Tổng Quan SourTrade là chiến dịch malvertising quy mô lớn đang hoạt động từ cuối 2024, nhắm vào nhà đầu tư crypto và trader tại 12 quốc gia trên 25 ngôn ngữ. Kẻ tấn công giả mạo ba nền tảng được tin d

Overview SourTrade is a large-scale malvertising campaign running since late 2024, targeting crypto investors and traders in 12 countries across 25 languages. The attacker impersonates three trusted p

Tổng Quan Hãy hình dung kịch bản này: bạn vừa check-in khách sạn sau chuyến bay dài, mở laptop, bật Wi-Fi, mở Chrome và Chrome tự mở trang đăng nhập Microsoft 365. Trông quen thuộc. Bạn gõ mật khẩu, b

Một lỗ hổng nghiêm trọng (CVE-2024-37079) trong VMware vCenter Server, vốn đã được vá từ tháng 6/2024, hiện đang bị các tác nhân đe dọa tích cực khai thác trong thực tế. Cơ quan An ninh Mạng và Cơ sở Hạ tầng Hoa Kỳ (CISA) đã chính thức bổ sung lỗ hổng này vào Danh mục Lỗ hổng Bị Khai thác Đã biết (KEV) vào ngày 24/1/2026, đồng thời hãng Broadcom (công ty mẹ của VMware) cũng xác nhận thông tin về các cuộc tấn công.
Theo thông báo chính thức từ Broadcom (VMSA-2024-0012) mô tả một nhóm ba lỗ hổng nghiêm trọng ảnh hưởng đến VMware vCenter Server và VMware Cloud Foundation:
| Mã CVE | CVSS v3.1 | Mức Độ Nghiêm Trọng | Loại Lỗ Hổng | Tác Động Chính |
| CVE-2024-37079 | 9.8 | Nghiêm Trọng (Critical) | Tràn Heap (DCERPC) | Thực thi mã từ xa (RCE) |
| CVE-2024-37080 | 9.8 | Nghiêm Trọng (Critical) | Tràn Heap (DCERPC) | Thực thi mã từ xa (RCE) |
| CVE-2024-37081 | 7.8 | Quan trọng (Important) | Leo thang đặc quyền (Sudo) | Quyền root trên thiết bị |
Chi tiết từng lỗ hổng:
1. CVE-2024-37079 & CVE-2024-37080 - Lỗ hổng Thực thi Mã từ xa (RCE)
Nguyên nhân: Cả hai đều là lỗ hổng "tràn bộ nhớ heap" trong phần triển khai giao thức DCERPC của vCenter Server. Việc kiểm tra giới hạn bộ nhớ không chính xác khi xử lý các gói mạng cho phép kẻ tấn công ghi đè dữ liệu ra ngoài vùng cho phép.
Phương thức tấn công: Một kẻ tấn công có quyền truy cập mạng vào máy chủ vCenter có thể kích hoạt các lỗ hổng này bằng cách gửi các gói mạng được thiết kế đặc biệt.
Hậu quả: Thực thi mã từ xa trên hệ thống bị ảnh hưởng, cho phép kẻ tấn công chiếm toàn quyền kiểm soát.
2. CVE-2024-37081 - Lỗ hổng Leo thang Đặc quyền
Nguyên nhân: Cấu hình sai trong lệnh sudo.
Phương thức tấn công: Người dùng cục bộ đã xác thực nhưng không có quyền quản trị có thể khai thác lỗi này.
Hậu quả: Nâng đặc quyền lên root trên VMware vCenter Server Appliance.
Đã Được Xác Nhận Khai Thác Trong Thực Tế: Ghi chú cập nhật từ Broadcom ngày 23/1/2026 nêu rõ: "Broadcom có thông tin cho thấy việc khai thác CVE-2024-37079 đã xảy ra trong thực tế." Điều này có nghĩa lỗ hổng không còn là mối đe dọa lý thuyết.
Được CISA Cảnh Báo Chính Thức: Việc được đưa vào danh sách KEV của CISA là chỉ dẫn rõ ràng rằng các cơ quan chính phủ liên bang Hoa Kỳ phải vá lỗi trong vòng 3 tuần. Đây là tiêu chuẩn vàng để đánh giá mức độ nguy hiểm của một lỗ hổng.
Phạm Vi Ảnh Hưởng Rộng: VMware vCenter Server là trung tâm quản lý cho hầu hết các trung tâm dữ liệu ảo hóa. Việc bị xâm nhập đồng nghĩa với việc toàn bộ hạ tầng điện toán đám mây doanh nghiệp, bao gồm máy ảo, dữ liệu và mạng, bị đe dọa.
Đường Tấn Công Trực Tiếp Từ Mạng: Kẻ tấn công chỉ cần có khả năng kết nối mạng đến cổng dịch vụ bị ảnh hưởng mà không cần bất kỳ thông tin xác thực nào, khiến lỗ hổng cực kỳ dễ bị khai thác.
Không Có Biện Pháp Khắc Phục Tạm Thời (Workaround): VMware đã nghiên cứu các biện pháp khắc phục trong sản phẩm nhưng không khả thi. Cách duy nhất để bịt lỗ hổng là cập nhật phiên bản.
Phía FPT Threat Intelligence khuyến nghị cần thực hiện ngay các bước sau để bảo vệ môi trường của tổ chức:
1. Xác Định Phiên Bản & Phạm Vi Ảnh Hưởng
Kiểm tra phiên bản VMware vCenter Server và VMware Cloud Foundation đang chạy trong môi trường của tổ chức.
Đối chiếu với bảng phiên bản bị ảnh hưởng dưới đây:
| Sản Phẩm | Phiên Bản Bị Ảnh Hưởng | Phiên Bản Đã Sửa Lỗi (Fixed Version) |
| VMware vCenter Server | 8.0 (các bản cũ hơn U2d/U1e) | 8.0 U2d hoặc 8.0 U1e |
| VMware vCenter Server | 7.0 (các bản cũ hơn U3r) | 7.0 U3r |
| VMware Cloud Foundation | 5.x, 4.x | Áp dụng bản vá theo KB88287 |
2. Áp Dụng Bản Cập Nhật Ngay Lập Tức
Ưu tiên số 1: Nâng cấp các triển khai bị ảnh hưởng lên phiên bản đã sửa lỗi như bảng trên.
Liên kết tải xuống và tài liệu chính thức:
Cloud Foundation: Xem Bài viết Kiến thức 88287
3. Rà Soát & Giám Sát Sau Khi Vá
Sau khi nâng cấp, hãy rà soát nhật ký hệ thống (system logs) để tìm kiếm bất kỳ dấu hiệu hoạt động đáng ngờ nào trước thời điểm vá lỗi.
Tăng cường giám sát lưu lượng mạng đến các cổng dịch vụ DCERPC của vCenter.
4. Tuân Thủ Nguyên Tắc Bảo Mật Cơ Bản
Áp dụng nguyên tắc "privilege least" - chỉ cấp quyền truy cập tối thiểu cần thiết.
Cách ly mạng cho các giao diện quản trị vCenter, hạn chế truy cập từ internet công cộng.
Tài liệu tham khảo chính thức: