
Ngày 03/09/2026, Broadcom phát hành bản vá khẩn cấp VMSA-2026-0007 cho hai lỗ hổng nghiêm trọng trong VMware Workstation và VMware Fusion. Lỗ hổng nặng nhất được chấm CVSS 9.3, cho phép mã độc chạy trong máy ảo "thoát" ra ngoài và thực thi mã trực tiếp trên máy thật. Cùng tuần đó, CISA (cơ quan an ninh mạng Mỹ) bổ sung 7 lỗ hổng đang bị khai thác thực tế vào danh mục KEV, trong đó có 2 lỗ hổng đạt điểm tối đa 10.0. Bài này mình tổng hợp lại toàn bộ để anh em sysadmin, dev và doanh nghiệp đang dùng các sản phẩm liên quan xử lý ngay.
1. VMware Workstation / Fusion: thoát máy ảo, chạy mã trên host
Hai lỗ hổng được vá trong VMSA-2026-0007:
CVE-2026-59346 (CVSS 9.3 - Critical): lỗi integer overflow trong adapter mạng ảo VMXNET3. Kẻ tấn công có quyền admin bên trong máy ảo guest có thể khai thác để thực thi mã trên máy host. Đây là kịch bản VM escape kinh điển: ranh giới cách ly giữa máy ảo và máy thật bị phá vỡ hoàn toàn.
CVE-2026-59347 (CVSS 8.1 - Important): lỗi stack buffer overflow trong HGFS, thành phần xử lý shared folders giữa guest và host. Khai thác thành công cho phép chạy mã dưới tiến trình VMX của máy ảo trên host.
Phạm vi ảnh hưởng: VMware Workstation 25H2 và 26H1 trên mọi hệ điều hành host, VMware Fusion 25H2 và 26H1 trên macOS.
Cách xử lý: cập nhật lên bản 26H1u1. Broadcom xác nhận không có workaround, nên không có lựa chọn nào khác ngoài việc vá.
Điểm mình muốn nhấn mạnh: rất nhiều anh em dùng Workstation/Fusion chính vì mục đích cách ly, ví dụ chạy thử phần mềm không rõ nguồn gốc, test crack, phân tích mã độc, hay đơn giản là tách môi trường làm việc. Với hai lỗ hổng này, chính cái "hộp cát" đó lại trở thành đường tấn công ngược vào máy thật. Nếu bạn đang mở file lạ trong máy ảo và nghĩ rằng an toàn tuyệt đối thì nên cập nhật trước khi tiếp tục.
2. Nhắc lại: chùm lỗ hổng vCenter / ESX vẫn còn nóng
Đầu tháng 8/2026, Broadcom cũng đã vá chùm lỗ hổng nghiêm trọng trên VMware vCenter và ESX (CVE-2026-59309, CVE-2026-59310, CVE-2026-47876) cho phép bypass xác thực, thực thi mã tùy ý và thoát máy ảo. Broadcom khuyến nghị triển khai bản vá theo dạng emergency change, tức là ưu tiên cao nhất, không chờ chu kỳ bảo trì định kỳ.
Với các đơn vị đang tự vận hành hạ tầng ảo hóa VMware (vCenter, ESXi) để chạy VPS hay private cloud, nếu chưa vá đợt tháng 8 thì đây là việc cần làm trước tiên, thậm chí trước cả đợt Workstation/Fusion ở trên, vì bề mặt tấn công của hạ tầng server lớn hơn nhiều so với máy cá nhân.
3. CISA KEV 02/09/2026: 7 lỗ hổng đang bị khai thác thực tế
Danh mục KEV của CISA chỉ chứa các lỗ hổng có bằng chứng khai thác ngoài thực tế, không phải cảnh báo lý thuyết. Đợt bổ sung ngày 02/09/2026 gồm:
- CVE-2026-83548 (CVSS 10.0) - SonicWall SMA1000: lỗi SSRF cho phép kẻ tấn công từ xa, chưa cần xác thực, truy cập chức năng nhạy cảm của thiết bị.
- CVE-2026-83549 (CVSS 7.8) - SonicWall SMA1000: OS command injection, admin đã xác thực có thể chạy lệnh hệ điều hành tùy ý. Hai lỗi này có thể bị xâu chuỗi với nhau.
- CVE-2026-49869 (CVSS 10.0) - Kestra OSS: OS command injection trên nền tảng orchestration mã nguồn mở.
- CVE-2026-82329 (CVSS 9.8) - JFrog Artifactory: lỗi xác thực ở cấu hình mặc định, kẻ tấn công chưa xác thực có thể chiếm quyền quản trị.
- CVE-2026-9586 (CVSS 9.8) - Sangoma Switchvox: SQL injection không cần xác thực dẫn tới thực thi mã từ xa trên hệ thống tổng đài.
- CVE-2026-59822 (CVSS 8.8) - BerriAI LiteLLM: bypass xác thực qua cơ chế OAuth2 passthrough. Ai đang dựng LLM gateway bằng LiteLLM cho ứng dụng AI cần cập nhật lên bản 1.84.0.
- CVE-2026-48710 - Starlette (framework Python nền của FastAPI): lỗi HTTP request/response smuggling.
Theo ghi nhận, các nhóm tấn công đang lợi dụng những lỗ hổng này để cài reverse shell và phần mềm đào tiền ảo lên hệ thống nạn nhân. Đáng chú ý là hai cái tên LiteLLM và Starlette: làn sóng ứng dụng AI khiến rất nhiều hệ thống mới dựng vội trên các thư viện này mà chưa có quy trình vá lỗi nghiêm túc.
4. Checklist hành động
- Dùng VMware Workstation hoặc Fusion 25H2/26H1: cập nhật ngay lên 26H1u1, không có workaround.
- Tự vận hành vCenter/ESXi: kiểm tra đã vá chùm lỗ hổng tháng 8/2026 chưa, chưa thì vá theo dạng khẩn cấp.
- Có thiết bị SonicWall SMA1000, JFrog Artifactory, Kestra, Switchvox: vá theo hướng dẫn hãng và rà soát dấu hiệu xâm nhập, vì các lỗ hổng này đã bị khai thác thực tế chứ không phải nguy cơ trên giấy.
- Đang chạy ứng dụng AI với LiteLLM hoặc FastAPI/Starlette: cập nhật dependency, kiểm tra log truy cập bất thường.
- Nguyên tắc chung: các thiết bị quản trị (VPN appliance, tổng đài, artifact repo) không nên mở thẳng ra Internet nếu không bắt buộc.
Khách hàng TND cần lưu ý gì?
Hạ tầng hosting và VPS của bên mình không sử dụng các phiên bản VMware Workstation/Fusion bị ảnh hưởng, khách hàng dịch vụ không cần thao tác gì thêm ở phía hạ tầng. Tuy nhiên nếu bạn đang cài VMware Workstation trên máy cá nhân, hoặc tự dựng các phần mềm nêu trên bên trong VPS của mình, thì phần cập nhật đó thuộc trách nhiệm quản trị của bạn và nên làm sớm.
Khách hàng cần hỗ trợ rà soát hoặc cập nhật có thể liên hệ đội kỹ thuật bên mình qua các kênh hỗ trợ quen thuộc trên tnd.vn.
Nguồn tham khảo: Broadcom VMSA-2026-0007 (03/09/2026), CISA Known Exploited Vulnerabilities Catalog (02/09/2026).
- Cảnh báo bảo mật khẩn dịp nghỉ lễ 30/4 - 1/5: Lỗ hổng cPanel & WHM CVE-2026-41940 đang bị khai thác
- CVE-2026-41940: Lỗ hổng Authentication Bypass nghiêm trọng trên cPanel/WHM - Patch ngay
- Windows 10 được Microsoft gia hạn cập nhật bảo mật miễn phí đến tháng 10/2027
- Cảnh báo bảo mật cPanel WHM tháng 5/2026: 5 lỗ hổng CVE cần vá ngay
- cPanel/WHM phát hành 5 bản vá khẩn cấp - Hướng dẫn cập nhật VPS an toàn
- Cảnh báo bảo mật khẩn: 2 lỗ hổng nghiêm trọng CVE-2026-31431 (Linux Kernel) và CVE-2026-41940 (cPanel) - Hướng dẫn xử lý


