Google cảnh báo lỗ hổng bảo mật cực kỳ nghiêm trọng, đạt mức tuyệt đối

Chủ nhật, 14/12/2025 11:10
Google cảnh báo lỗ hổng bảo mật cực kỳ nghiêm trọng React2Shell (CVE-2025-55182, CVSS 10/10) đang bị nhiều nhóm tin tặc khai thác trên diện rộng.

Ngày 12/12, Google công bố cảnh báo bảo mật đặc biệt nghiêm trọng liên quan đến lỗ hổng CVE-2025-55182, đạt mức điểm tuyệt đối 10/10 theo thang CVSS, kèm theo các hình thức khai thác đang diễn ra.

Google cho biết nhiều nhóm tin tặc đang khai thác lỗ hổng không cần xác thực này, được gọi là React2Shell. Trong giới an ninh mạng, có hai yếu tố gần như không thể xem nhẹ: hệ thống chấm điểm CVSS và đánh giá từ đội ngũ tình báo mối đe dọa của Google. Vì vậy, khi một lỗ hổng đạt điểm CVSS tối đa – mức nghiêm trọng cao nhất – thì đó thực sự là hồi chuông báo động.

CVE-2025-55182, hay React2Shell, là một trường hợp điển hình, phản ánh xu hướng đặt tên cho các lỗ hổng để nhấn mạnh mức độ nguy hiểm và thu hút sự chú ý của cộng đồng.

Google công bố cảnh báo bảo mật đặc biệt nghiêm trọng liên quan đến lỗ hổng CVE-2025-55182. Ảnh minh họa

Google công bố cảnh báo bảo mật đặc biệt nghiêm trọng liên quan đến lỗ hổng CVE-2025-55182. Ảnh minh họa

Trước đó, việc FBI công bố danh sách 630 triệu mật khẩu bị đánh cắp từ thiết bị của một hacker đã đủ gây lo ngại, khi trở thành nguồn dữ liệu cho các cuộc tấn công nhồi nhét thông tin đăng nhập. Tuy nhiên, CVE-2025-55182 thậm chí còn nguy hiểm hơn ở chỗ: kẻ tấn công không cần mật khẩu hay thông tin xác thực nào để khai thác.

Lỗ hổng React2Shell lần đầu được công bố ngày 3/12 và nhanh chóng trở thành tâm điểm của các bản tin an ninh mạng toàn cầu. Đây là một lỗ hổng thực thi mã từ xa không cần xác thực, ảnh hưởng đến các thành phần React Server, cho phép kẻ tấn công gửi chỉ một yêu cầu HTTP để thực thi mã tùy ý, với quyền hạn tương đương tiến trình máy chủ đang chạy. Điều này khiến mức độ rủi ro tăng vọt, đặc biệt trong các hệ thống sản xuất.

Trong cảnh báo của mình, Google nhấn mạnh: “GTIG coi CVE-2025-55182 là một lỗ hổng có rủi ro nghiêm trọng”, đồng thời cho biết “một số lượng lớn hệ thống đang bị ảnh hưởng và dễ bị khai thác”. Nguy cơ càng trở nên đáng lo ngại khi có nhiều kỹ thuật tấn công khả thi, thậm chí trong một số trường hợp, chỉ cần gói phần mềm dễ bị tổn thương tồn tại trên hệ thống cũng đủ để bị khai thác.

Báo cáo của Google cũng chỉ ra rằng nhiều nhóm tội phạm mạng – được mô tả là các cụm “hoạt động gián điệp và có động cơ tài chính liên quan đến Trung Quốc” – đã bị phát hiện khai thác lỗ hổng này. Các nhóm bị nêu tên gồm UNC5454, UNC6600, UNC6586, UNC6588, UNC6603, UNC6595 và Jackpot Panda. Theo Google, đây đều là những mối đe dọa nghiêm trọng và đáng tin cậy, không thể xem nhẹ.

Google nhấn mạnh: “GTIG coi CVE-2025-55182 là một lỗ hổng có rủi ro nghiêm trọng”. Ảnh minh họa

Google nhấn mạnh: “GTIG coi CVE-2025-55182 là một lỗ hổng có rủi ro nghiêm trọng”. Ảnh minh họa

Trước tình hình đó, Nhóm Tình báo Mối đe dọa của Google khuyến nghị các tổ chức sử dụng React hoặc Next.js cần triển khai ngay các biện pháp giảm thiểu rủi ro. Cụ thể, các hệ thống phải được vá lỗi lập tức bằng cách nâng cấp React Server lên ít nhất các phiên bản 19.0.1, 19.1.2 hoặc 19.2.1, tùy môi trường sử dụng; việc cập nhật lên phiên bản 19.2.2 hoặc 19.2.3 sẽ giúp ngăn chặn nguy cơ thực thi mã từ xa.

Ngoài ra, các tổ chức cần rà soát dấu hiệu bị xâm nhập như sự xuất hiện của các thư mục ẩn bất thường (ví dụ $HOME/.systemd-utils), việc chấm dứt trái phép các tiến trình như ntpclient, hoặc mã độc bị chèn vào các tệp cấu hình shell như $HOME/.bashrc.

Việc kiểm tra các thành phần phụ thuộc cũng được khuyến cáo, nhằm xác định liệu các thành phần React Server dễ bị tổn thương có đang được tích hợp trong các ứng dụng khác hay không.

Đồng thời, Google cho biết đã triển khai các quy tắc tường lửa ứng dụng web (WAF) thông qua Cloud Armor để phát hiện và ngăn chặn các nỗ lực khai thác liên quan đến lỗ hổng này.

Theo Google, không còn thời gian để chần chừ. Các tổ chức cần nhanh chóng nghiên cứu kỹ cảnh báo, tuân thủ đầy đủ các khuyến nghị và triển khai biện pháp bảo vệ ngay lập tức nhằm giảm thiểu rủi ro trước một trong những lỗ hổng nguy hiểm nhất hiện nay.

Cùng chuyên mục

Tin tức thời sự 24h: Nguyên nhân sụt lún đường ven kênh Tàu Hũ ở TP.HCM

Thứ 2, 19/01/2026 05:30
Tin tức thời sự 24h: Vụ sụt lún mặt đường ven kênh Tàu Hũ ở TP.HCM có khả năng liên quan đến vấn đề rò rỉ nước tại mối nối tuyến cống ngầm.

Tin pháp luật nổi bật 24h qua: Nguyễn Văn Vũ bị bắt tạm giam

Thứ 2, 19/01/2026 05:20
Nguyễn Văn Vũ bị bắt tạm giam; 28 nam nữ tụ tập ở bãi đất trống đánh bạc lắc tài xỉu...là những tin pháp luật nổi bật 24h qua.

Tin tức tai nạn giao thông mới nhất ngày 19/1: Tai nạn giao thông nghiêm trọng, 1 người tử vong

Thứ 2, 19/01/2026 05:00
Tin tức tai nạn giao thông mới nhất ngày 19/1: Tai nạn giao thông nghiêm trọng 1 người tử vong, một phụ nữ bị thương nặng sau va chạm liên hoàn...

Bắt 2 đối tượng bị truy nã quốc tế vì lừa đảo, rửa tiền

Chủ nhật, 18/01/2026 11:28
Hai đối tượng truy nã quốc tế bị cáo buộc lừa đảo bất động sản, rửa tiền với số tiền liên quan lên tới hàng chục tỷ đồng.

Google cảnh báo nóng về chiêu trò lừa đảo qua tin nhắn SMS

Chủ nhật, 18/01/2026 11:10
Google cảnh báo lừa đảo SMS đang gia tăng trên toàn cầu, khai thác lỗ hổng mạng 2G để chèn tin nhắn giả mạo trực tiếp vào điện thoại Android, và khuyến nghị người dùng tắt 2G hoặc bật chế độ Bảo vệ Nâng cao để tránh rủi ro.
     
Nổi bật trong ngày

HLV U23 Trung Quốc tuyên bố điều "gây sốc" trước trận gặp U23 Việt Nam

Chủ nhật, 18/01/2026 08:20
Trước thềm đại chiến bán kết U23 châu Á 2026, HLV Antonio Puche không tiếc lời ca ngợi kỳ tích của U23 Trung Quốc và tuyên bố " đã biết" về U23 Việt Nam.

"Nữ thần gợi cảm" nổi tiếng gặp bệnh quái ác ở tuổi 34, vẫn lạc quan dù mất khả năng làm mẹ

Chủ nhật, 18/01/2026 02:00
Dù không còn khả năng sinh con sau ca phẫu thuật,, Lương Vân Phỉ vẫn lạc quan đối diện vì mục tiêu có một cơ thể khỏe mạnh hơn.

Lịch thi đấu chính thức vòng bán kết U23 châu Á 2026

Chủ nhật, 18/01/2026 03:58
Vượt qua những cuộc đối đầu nghẹt thở tại tứ kết, U23 Việt Nam và U23 Trung Quốc sẽ chính thức chạm trán nhau tại bán kết U23 châu Á 2026 vào lúc 22h30 ngày 20/1.

Dùng AI phục dựng chân dung Hoàng hậu đẹp nhất Trung Quốc và cái kết ngỡ ngàng

Chủ nhật, 18/01/2026 08:45
Tiêu Hoàng hậu, tuyệt sắc giai nhân mang số phận “mẫu nghi thiên hạ, mệnh đới đào hoa”, trải qua cuộc đời long đong khi lần lượt trở thành vợ của sáu bậc quân vương.

Xác định 4 cái tên xuất sắc nhất giành vé vào vòng bán kết U23 châu Á 2026

Chủ nhật, 18/01/2026 08:21
Sau 2 trận tứ kết cuối cùng diễn ra ngày 17/1, đã xác định được 2 cặp đấu ở vòng bán kết U23 châu Á 2026.
xe.nguoiduatin.vn