CyStack

CyStack CyStack offers top-tier cybersecurity protection for your operations, data, and blockchain CyStack was founded in 2017 by a team of security experts in Vietnam.

CyStack's solutions focus on protecting data, preventing cyber-attacks, and managing information security risks by adopting cutting-edge technologies in Automated Security, Crowdsourced Security, and AI. Our mission is to make the Internet a safer place, where individuals and businesses can focus on growing in the digital age.

21/07/2026

KHUYẾN CÁO BẢO MẬT: Lỗ hổng trên rclone cho phép ghi file tùy ý và thực thi mã từ xa khi đồng bộ từ remote không tin cậy

Chuyên gia Thành Nguyễn đến từ CyStack đã phát hiện lỗ hổng trong rclone, công cụ đồng bộ file với cloud storage mã nguồn mở phổ biến nhất hiện nay với hơn 58.500 sao trên GitHub, được triển khai rộng rãi trong quy trình sao lưu và đồng bộ dữ liệu của doanh nghiệp.

Lỗ hổng CVE-2026-54572 (CVSS 7.5) nằm trong cách rclone xử lý symlink khi sử dụng tùy chọn --links. Rclone lưu symlink dưới dạng file .rclonelink chứa đường dẫn đích, nhưng khi tái tạo symlink trên máy cục bộ, rclone không kiểm tra đường dẫn. Kẻ tấn công kiểm soát remote có thể chèn đường dẫn tuyệt đối hoặc chứa ../ để thoát khỏi thư mục đích, sau đó ghi file tùy ý lên hệ thống nạn nhân. Ghi đè ~/.ssh/authorized_keys, ~/.bashrc hoặc crontab dẫn trực tiếp đến thực thi mã từ xa.

Ngoài ra, một lỗ hổng khác của rclone khi sử dụng --metadata, rclone áp dụng mode/uid/gid từ remote mà không lọc bit setuid/setgid, cho phép cài binary setuid để leo thang đặc quyền.

Khuyến nghị quản trị viên nâng cấp lên phiên bản từ 1.74.4 trở lên

Xem thêm các lỗ hổng khác mà CyStack tìm ra tại: https://cystack.net/vi/disclosures

---
CyStack - Fight against cyber threats
☎️ Hotline: (+84) 247 109 9656
📧 Mail: [email protected]
🌐 Website: https://www.cystack.net
🏢 Address: 317 Truong Chinh, Phuong Liet, Ha Noi

17/07/2026

🛡️ CHỈ MỘT KÝ TỰ LẠ TRONG TÊN MIỀN CŨNG ĐỦ KHIẾN BẠN MẤT SẠCH TÀI KHOẢN

Năm 2026, các trang web giả mạo không còn lộ liễu như trước. Kẻ gian sao chép nguyên giao diện, mua chứng chỉ SSL giá rẻ để có biểu tượng ổ khóa, thậm chí dùng ký tự lạ để tạo ra địa chỉ web lạ mà mắt thường gần như không phân biệt nổi.

Biểu tượng "ổ khóa xanh" chỉ chứng minh kết nối đã mã hóa, nó không chứng minh website thuộc về tổ chức uy tín. Vậy làm cách nào để phòng thủ trước những rủi ro của việc giả mạo tên miền? Bài viết này sẽ hướng dẫn bạn nhận biết và phân biệt các website giả mạo.

👉 Đọc đầy đủ tại: https://cystack.net/vi/blog/cach-nhan-biet-trang-web-gia-mao-7-dau-hieu-quan-trong?utm_source=facebook&utm_medium=social&utm_campaign=blog_phishing_website&utm_content=post_organic


---
CyStack - Fight against cyber threats
☎️ Hotline: (+84) 247 109 9656
📧 Mail: [email protected]
🌐 Website: https://www.cystack.net
🏢 Address: 317 Truong Chinh, Phuong Liet, Ha Noi

16/07/2026

KHUYẾN CÁO BẢO MẬT: Lỗ hổng trên Wireshark cho phép tê liệt dịch vụ qua file bắt gói tin độc hại

Chuyên gia Trung Nguyen đến từ CyStack đã phát hiện lỗ hổng trong Wireshark, công cụ phân tích giao thức mạng phổ biến nhất thế giới, được kỹ sư mạng, chuyên gia bảo mật và quản trị hệ thống sử dụng hàng ngày.

Lỗ hổng CVE-2026-15167 nằm trong DBS Etherwatch file parser. Bộ phân tích này không xử lý đúng dữ liệu đầu vào, khiến Wireshark bị crash khi mở file bắt gói tin được chế tạo đặc biệt. Kẻ tấn công chỉ cần gửi một file .pcap độc hại cho nạn nhân để gây tê liệt dịch vụ (DoS).

Ngoài ra, chuyên gia Trần Thái Dương (CyStack) cũng phát hiện lỗ hổng CVE-2026-15168 trong BLF file parser, cho phép đọc vùng nhớ chưa khởi tạo và lộ thông tin nhạy cảm từ bộ nhớ tiến trình.

Người dùng và các tổ chức được khuyến nghị nâng cấp lên Wireshark 4.6.7 hoặc 4.4.17

Xem thêm các lỗ hổng khác mà CyStack tìm ra tại: https://bit.ly/cystack-disclosures



---
CyStack - Fight against cyber threats
☎️ Hotline: (+84) 247 109 9656
📧 Mail: [email protected]
🌐 Website: https://www.cystack.net
🏢 Address: 317 Truong Chinh, Phuong Liet, Ha Noi

13/07/2026

KHUYẾN CÁO BẢO MẬT: Lỗ hổng Path Traversal trên libzypp cho phép ghi file với quyền root và thực thi mã từ xa trên SUSE/openSUSE

Chuyên gia Trung Nguyễn đến từ CyStack đã phát hiện lỗ hổng vượt thư mục (path traversal) trong libzypp, thư viện quản lý gói ZYpp làm nền tảng cho việc cài đặt và cập nhật phần mềm trên SUSE Linux Enterprise và openSUSE thông qua zypper và YaST.

Lỗ hổng CVE-2026-44941 nằm trong cách libzypp xử lý các mục keyhint trong repomd.xml của kho phần mềm. Khi phân tích metadata, libzypp trích xuất tên tệp khóa GPG mà không kiểm tra ký tự path traversal. Kẻ tấn công đặt một mục như gpg-pubkey/../../../etc/ld.so.preload để thoát khỏi thư mục cache, ghi file tùy ý lên hệ thống với quyền root. Quá trình này diễn ra trong lúc zypper refresh, trước khi hoàn tất xác minh chữ ký, nên một kho phần mềm độc hại hoặc bị tấn công xen giữa (MITM) có thể khai thác mà không cần vượt qua cơ chế xác thực nào.

Ảnh hưởng: libzypp đến phiên bản 17.38.11
Bản vá: Nâng cấp lên libzypp 17.38.12

Chi tiết: https://bugzilla.suse.com/show_bug.cgi?id=1267426

Xem thêm các lỗ hổng khác mà CyStack tìm ra tại: https://cystack.net/vi/disclosures



---
CyStack - Fight against cyber threats
☎️ Hotline: (+84) 247 109 9656
📧 Mail: [email protected]
🌐 Website: https://www.cystack.net
🏢 Address: 317 Truong Chinh, Phuong Liet, Ha Noi

10/07/2026

🔒 Luật An ninh mạng 2025 chính thức có hiệu lực từ ngày 01/07/2026

Luật 116/2025/QH15 hợp nhất Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018 thành một khung pháp lý duy nhất: 8 chương, 45 điều, 12 điểm hoàn toàn mới.

Hệ quả không chỉ dừng ở xử phạt hành chính. Bộ luật Hình sự áp dụng trực tiếp cho người đứng đầu doanh nghiệp theo Điều 285 đến Điều 294.

Câu hỏi đặt ra cho người lãnh đạo không còn là có tuân thủ hay không. Ngay bây giờ, tổ chức cần tuân thủ kịp thời, hoặc chấp nhận đối mặt trách nhiệm hình sự.

Khám phá ngay Checklist 30 việc doanh nghiệp phải làm chia theo 5 nhóm phòng ban Pháp lý, Hệ thống, Kỹ thuật, Vận hành, Nhân sự. Cùng với đó, tài liệu bao gồm hệ thống hướng dẫn 3 bước và căn cứ điều khoản cụ thể.

👉 Nhận Checklist của CyStack miễn phí tại https://bit.ly/3R1TxZ6



---
CyStack - Fight against cyber threats
☎️ Hotline: (+84) 247 109 9656
📧 Mail: [email protected]
🌐 Website: https://www.cystack.net
🏢 Address: 317 Truong Chinh, Phuong Liet, Ha Noi

09/07/2026
07/07/2026

Khi sức nóng của các trận cầu tăng lên, hàng nghìn tên miền đáng ngờ (.vip, .top, .xiz) đang lợi dụng từ khóa "World Cup" hay "FIFA" để giăng bẫy người hâm mộ. Cùng lắng nghe những phân tích và cảnh báo từ chuyên gia CyStack trong phóng sự do Chuyển động 24h thực hiện mới đây

🌐 Bản quyền thuộc Nền tảng Truyền hình số Quốc gia VTV Go (https://vtvgo.vn)

26/06/2026

📣 TỔNG HỢP KHUYẾN CÁO BẢO MẬT

Trong tháng 5-6/2026, ba chuyên gia bảo mật của CyStack đã phát hiện và báo cáo có trách nhiệm 6 lỗ hổng mức Trung bình trên các nền tảng mã nguồn mở phổ biến. Tất cả đều đã được nhà phát triển xác nhận và phát hành bản vá.

🔍 Chi tiết từng lỗ hổng:

1️⃣ Joomla! CMS — XSS trong com_associations (CVE-2026-25901)
Thành phần multilingual associations thiếu cơ chế escape đầu ra, cho phép kẻ tấn công chèn mã JavaScript độc hại.
↳ Ảnh hưởng: Joomla 4.0.0–5.4.5 và 6.0.0–6.1.0
↳ Bản vá: 5.4.6 / 6.1.1
↳ Phát hiện bởi: ThanhNTB (CyStack)

2️⃣ LangGraph — Unsafe JSON Deserialization (CVE-2026-48775)
JsonPlusSerializer cho phép tái tạo đối tượng Python từ checkpoint payload, dẫn đến nguy cơ thực thi mã khi kẻ tấn công kiểm soát được checkpoint store.
↳ Ảnh hưởng: langgraph-checkpoint ≤ 4.1.0
↳ Bản vá: 4.1.1
↳ Phát hiện bởi: PhucND (CyStack)

3️⃣ LangGraph SDK — Unsafe URL Path Construction (CVE-2026-48776)
SDK nội suy giá trị identifier do người dùng cung cấp vào URL template mà không kiểm tra đầu vào, cho phép truy cập trái phép tài nguyên ngoài phạm vi ủy quyền.
↳ Ảnh hưởng: langgraph-sdk ≤ 0.3.14
↳ Bản vá: 0.3.15
↳ Phát hiện bởi: PhucND (CyStack)

4️⃣ Hugo — Symlink Confinement Bypass (GHSA-c3wq-j5vh-68rc)
Lỗi hồi quy khiến hệ thống gọi Stat thay vì Lstat, cho phép symlink trong theme đọc file tùy ý bên ngoài thư mục mount.
↳ Ảnh hưởng: Hugo v0.123.0–v0.163.0
↳ Bản vá: v0.163.1
↳ Phát hiện bởi: ThanhNTB (CyStack)

5️⃣ Hugo — SSRF qua IPv4 Encoding Bypass (GHSA-r46f-3rpw-hxrv)
Chính sách security.http.urls chỉ chặn địa chỉ IPv4 dạng dotted-decimal, bỏ sót các dạng integer/hex/octal (ví dụ: 2130706433 → 127.0.0.1), cho phép gửi request đến loopback và cloud metadata endpoint.
↳ Ảnh hưởng: Hugo v0.162.0–v0.163.0
↳ Bản vá: v0.163.1
↳ Phát hiện bởi: ThanhNTB (CyStack)

6️⃣ OpenShift Cluster Logging Operator — Missing Authorization (CVE-2026-10609)
Thiếu kiểm tra phân quyền trong Cluster Logging Operator, cho phép kẻ tấn công leo thang đặc quyền trong cụm OpenShift.
↳ Phát hiện bởi: Trung Nguyễn (CyStack)

✅ Khuyến nghị: Cập nhật ngay lên phiên bản đã vá cho từng sản phẩm.

Xem thêm các lỗ hổng khác CyStack đã công bố tại: https://cystack.net/vi/disclosures



---
CyStack - Fight against cyber threats
☎️ Hotline: (+84) 247 109 9656
📧 Mail: [email protected]
🌐 Website: https://www.cystack.net
🏢 Address: 317 Truong Chinh, Phuong Liet, Ha Noi

19/06/2026

Chuyên gia Trung Nguyễn đến từ CyStack đã khám phá hai lỗ hổng đáng chú ý trong thang CVSS v4 liên quan đến hệ thống nginx, một trong những ứng dụng máy chủ web nổi bật trên không gian mạng, chiếm đến 34% tổng lưu lượng kết nối trên Internet.

Cụ thể hơn, lỗ hổng CVE-2026-42530 là lỗi use-after-free trong bộ mã hóa QPACK. Kẻ tấn công chỉ cần gửi chưa tới 40 byte traffic QUIC là có thể ghi dữ liệu tùy ý vào bộ nhớ server mà không cần đăng nhập hay làm điều gì khác.

CVE-2026-42055 là lỗ hổng tràn bộ đệm trong module proxy HTTP/2 và gRPC, do tính sai 1 byte khi encode header.

Xem thêm chi tiết phân tích kỹ thuật và khuyến nghị tại

CVE-2026-42055: https://cystack.net/vi/research/cve-2026-42055-nginx-vi
CVE-2026-42530: https://cystack.net/vi/research/cve-2026-42530-nginx-vi
---
CyStack - Fight against cyber threats
☎️ Hotline: (+84) 247 109 9656
📧 Mail: [email protected]
🌐 Website: https://www.cystack.net
🏢 Address: 317 Truong Chinh, Phuong Liet, Ha Noi

04/06/2026

(English caption below)
📣 [THÔNG BÁO] CẬP NHẬT CHÍNH SÁCH MỚI TỪ CHƯƠNG TRÌNH WHITEHUB CỦA ONE MOUNT GROUP 📣

🎯 Chương trình của One Mount Group vừa có một số điều chỉnh mới về danh sách các mục tiêu (scope). Các hunter lưu ý để cập nhật thông tin chính xác nhất nhé!

📝 Xem chi tiết thông tin chương trình Bug Bounty của One Mount Group tại phần bình luận bên dưới hoặc truy cập https://whitehub.net/programs/one-mount

👉 Nhanh tay kiểm tra lại các mục tiêu và tiếp tục tham gia chương trình nhé các hunter!
---
📣 [ANNOUNCEMENT] POLICY UPDATE FROM ONE MOUNT GROUP'S WHITEHUB PROGRAM 📣

🎯 One Mount Group has just updated the target scope for its bug bounty program. Hunters, take note and make sure you're working with the latest information!

📝 View full details of the One Mount Group Bug Bounty Program at the comment section below or visiting https://whitehub.net/programs/one-mount

👉 Review your targets now and keep hunting!
---
WhiteHub Bug Bounty Platform
🌟 Facebook: https://www.facebook.com/whitehub.net
🌟 Fanpage "Bảo mật cùng WhiteHub": https://www.facebook.com/whitehub.community
📧 Support: [email protected]
---
CyStack - Fight against cyber threats
☎️ Hotline: (+84) 247 109 9656
📧 Mail: [email protected]
🌐 Website: https://www.cystack.net
🏢 Address: 317 Truong Chinh, Phuong Liet, Ha Noi

Address

Floor 4, Tan Hong Ha Complex, 317 Truong Chinh, Thanh Xuan
Hanoi
10000

Alerts

Be the first to know and let us send you an email when CyStack posts news and promotions. Your email address will not be used for any other purpose, and you can unsubscribe at any time.

Contact The Business

Send a message to CyStack:

Shortcuts

Share