Các lỗ hổng mà Cơ quan An ninh mạng và An ninh Cơ sở hạ tầng Hoa Kỳ (CISA) xác nhận đang bị khai thác trong thực tế. Mục mới thêm được liệt kê trước.
Trang này tóm tắt danh mục của CISA chỉ nhằm cung cấp thông tin, không phải lời khuyên bảo mật. Hãy làm theo hướng dẫn của nhà cung cấp và các khuyến cáo chính thức.
Ngày thêm: 4 thg 10, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Citrix NetScaler ADC (hình thức Citrix ADC) và Citrix NetScaler Gateway (trước đây là Citrix Gate) chứa đựng một sự hạn chế không đúng đắn về các hoạt động trong giới hạn của một bộ nhớ dễ bị tổn thương mà có thể cho phép phủ nhận dịch vụ.
Ngày thêm: 2 thg 10, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Zammad GmbH Zammad có một khả năng quản lý đặc quyền không chính đáng mà có thể cho phép người dùng zammad địa phương gia tăng đặc quyền. Sự nhạy cảm này có thể được kết nối với CVE-2026-102489.
Ngày thêm: 2 thg 10, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Zammad GmbH Zammad chứa một khả năng cố định phiên chạy có thể dẫn đến việc thực hiện mã từ xa như là người dùng zammad. Sự dễ bị tổn thương này có thể được kết nối với CVE-2026-102490.
Ngày thêm: 1 thg 10, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Fortinet FortiMail chứa một đường lối và một sự trung lập không phù hợp của độ nhạy nhân vật NULL byte hoặc NULL có thể cho phép một kẻ tấn công không xác thực để viết tệp tự nguyện trên hệ thống cơ bản thông qua các yêu cầu HTTP hoặc HTTPS được thiết kế.
CVE-2026-76504 · Cisco Catalyst SD-WAN Manager
Ngày thêm: 30 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Cisco Catalyst SD-WAN Bộ quản lý chứa một bộ mã hoá hex có thể cho phép một người tấn công từ xa không xác thực truy cập vào một hệ thống bị ảnh hưởng với quyền hạn của người dùng Adam vì việc xử lý bộ mã URI không đúng trong yêu cầu HTTP.
Ngày thêm: 29 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Apple iOS, macOS và iPadOS chứa một lỗi viết ngoài ranh giới trong CoreGraphics có thể dẫn đến việc thực hiện mã tự nguyện.
Ngày thêm: 27 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Citrix NetScaler ADC và NetScaler Gateway chứa một hạn chế không hợp lý của hoạt động trong phạm vi rủi ro buffer bộ nhớ có thể cho phép việc thực hiện mã từ xa hoặc từ chối dịch vụ
Ngày thêm: 27 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Citrix NetScaler ADC và NetScaler Gateway chứa một rủi ro xác nhận nhập không chính xác có thể cho phép một kẻ tấn công không được chứng minh để thực hiện lệnh tự nguyện.
Ngày thêm: 25 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
WordPress Core chứa một rủi ro bao gồm tệp từ xa có thể cho phép một kẻ tấn công không xác thực để tạo ra độ phân giải mẫu trang bao gồm một tệp '.php' có thể đọc được bên ngoài các thư mục chủ đề hoạt động, dẫn đến việc chạy mã từ xa.
Ngày thêm: 25 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Microtik RouterOS chứa một sự thực thi không đúng đắn của các rủi ro dòng công việc hành vi có thể cho phép một khách hàng không xác nhận để mở một kênh phiên và gửi yêu cầu exec. Sự dễ bị tổn thương này có thể được kết nối với việc đạt được việc khai thác không xác thực của CVE-2026-86060.
Ngày thêm: 25 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Microsoft sharePoint chứa một mã tiêm để có thể cho phép một kẻ tấn công có thẩm quyền thực hiện mã trên mạng.
CVE-2026-71362 · Adobe Commerce and Magento
Ngày thêm: 24 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Adobe thương mại và Magento chứa một sự dễ bị tổn thương không đúng để cho phép một kẻ tấn công có thể lợi dụng sự dễ bị tổn thương này để tiếp cận với nguồn lực nhạy cảm mà không cần bất kỳ tương tác nào của người dùng.
Ngày thêm: 24 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
WSO2 API Control Plane, API Manager, Traffic Manager & Universal Gateway chứa một đường lối rào cản có thể cho phép tải lên các tập tin không giới hạn và dẫn đến việc thực hiện mã từ xa.
Ngày thêm: 22 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
F5 lớn-IP APM chứa một bộ đệm dựa trên chất đống tràn dễ bị tổn thương khi chính sách truy cập và một hồ sơ OAuth được cấu hình trên một máy chủ ảo. Sự dễ bị tổn thương này có thể cho phép một kẻ tấn công chưa được xác minh thực hiện việc thực hiện mã lệnh từ xa.
CVE-2026-93952 · Arista VeloCloud Orchestrator
Ngày thêm: 22 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Arista VeloCloud Orchestrator (VCO) on-prem chứa một rủi ro xác nhận nhập không chính xác có thể cho phép một kẻ tấn công từ xa truy cập vào chức năng nội bộ được ưu tiên và ảnh hưởng đến chủ sở hữu VCO. Việc khai thác thành công có thể phá vỡ sự bí mật, lòng trung kiên và sự sẵn có của dàn nhạc và dữ liệu do dàn nhạc điều khiển.
CVE-2026-93616 · Check Point Multiple Products
Ngày thêm: 22 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Check Point Security Management Server, Multi-Domain Security Management Server, Log Server, Multi-Domain Log Server, và SmartEvent chứa một đường lối thông qua dễ bị tổn thương cho phép một kẻ tấn công không xác thực để tải lên và chạy các kịch bản tự nguyện.
CVE-2026-85102 · Check Point Multiple Products
Ngày thêm: 22 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Kiểm tra cổng an ninh điểm và kiểm tra điểm Firewall bằng cách Site để Site VPN hoặc từ xa truy cập VPN chứa một xác nhận không đúng cách có thể cho phép một kẻ tấn công từ xa không xác định để thực hiện mã độc quyền trên cổng ra.
CVE-2026-7273 · Zyxel GS1900 Series Switches
Ngày thêm: 21 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Zyxel GS1900 series switches contain a stack-based buffer overflow vulnerability in the CGI program which could allow a LAN-based, unauthenticated attacker to exploit the flaw and potentially execute OS commands via a crafted HTTP request.
Ngày thêm: 18 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Linux Kernel chứa một thông tin không giới hạn viết dễ bị tổn thương trong mục tiêu SNAT mà cho phép gửi địa chỉ phần cứng ARP viết lại trực tiếp vào một mảnh cắm không tuyến tính được hỗ trợ bởi một trang tập tin có thể đăng nhập. Sản phẩm đã tác động có thể là kết thúc của sự sống (EoL) và/hoặc kết thúc dịch vụ (EoS). Người dùng được khuyên ngừng sử dụng và/hoặc chuyển đổi sang một phiên bản được hỗ trợ.
Ngày thêm: 18 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Linux Kernel chứa một sự dễ bị tổn thương chủng tộc mà cho phép viết cùng một ổ cắm AF_ALG khiến dữ liệu không thể tiên đoán được và tạo ra sự mâu thuẫn trong trạng thái nội bộ của ổ cắm.
Ngày thêm: 18 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Linux Kernel contains an improper check for unusual or exceptional conditions vulnerability in the TLS receive path which allows a zero-length record retrieved from the rx_list to bypass the intended recvmsg() record-type handling, potentially causing subsequent TLS records to be processed using incorrect zero-copy and queuing assumptions. The impacted product(s) could be end-of-life (EoL) and/or end-of-service (EoS). Users are advised to discontinue use and/or transition to a supported version.
Ngày thêm: 16 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Acronis Backup plugin for cPanel & WHM and extension for Plesk contains an incorrect default permissions vulnerability that could allow for privilege escalation.
CVE-2026-76460 · Cisco Identity Services Engine
Ngày thêm: 16 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Máy phục vụ nhân dạng Cisco (ISE) và Cisco ISE Passive IDor (ISE-PIC) chứa một cách sử dụng không chính xác khả năng dễ bị tổn thương mà có thể cho phép một kẻ tấn công từ xa chưa xác nhận truy cập trái phép đến thiết bị bị bị ảnh hưởng bằng cách bỏ qua giao diện quản lý dựa trên web.
Ngày thêm: 16 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Thiết bị điểm ảnh Google chứa một sự dễ bị tổn thương không đúng trong bộ điều giải tế bào. Một lỗi logic có thể cho phép người tấn công bỏ qua việc kiểm tra giấy phép và đặc quyền leo thang.
CVE-2026-76461 · Cisco Secure Email Gateway
Ngày thêm: 14 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Phần mềm Cisco AsyncOS cho Cisco Secure Email Gateway (SEG) chứa một nhược điểm tiêm SQL có thể cho phép một kẻ tấn công từ xa không xác thực để thực hiện lệnh tự nguyện với đặc quyền gốc trên hệ điều hành cơ bản.
CVE-2026-85706 · GitLab Community Edition and Enterprise Edition
Ngày thêm: 11 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
GitLab Community Edition và Enterprise Edition chứa một lỗi lầm đường qua đường cho phép người dùng không được xác thực đọc các tệp tự nguyện do hạn chế đường không chính xác và thiếu thực hiện xác thực trong lưu trữ cam kết API.
Ngày thêm: 11 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
ConnectWise ScreenConnect contains both an improper privilege management and missing authorization vulnerability that may allow an attacker to transfer and execute files through an active remote session without authorization or host confirmation.
Ngày thêm: 11 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
JFrog Artiatey chứa một sự xác thực không đúng đắn mà có thể trả lại một tín hiệu ẩn danh nội bộ cho một người gọi chưa xác nhận khi truy cập vô danh bị tắt, có khả năng phơi bày các nguồn lực nhạy cảm.
Ngày thêm: 11 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
JFrog Artitory chứa đựng một sự dễ bị tổn thương không chính xác dẫn đến một cuộc tấn công leo thang đặc quyền do việc kiểm tra chứng nhận chữ ký và ký hiệu chứ không phải phạm vi của vật tượng trưng.
Ngày thêm: 10 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
MikroTik RouterOS contains an improper neutralization of argument delimiters in a command vulnerability which allows an attacker to change the trusted RouterOS policy mask, leading to privilege escalation.
Ngày thêm: 10 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
MikroTik RouterOS contains a missing authentication for critical function vulnerability which allows kernel memory disclosure and denial of service in the btest service.
Ngày thêm: 9 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Google Chromium V8 chứa một thông tin ngoài giới hạn cho phép một kẻ tấn công từ xa thực hiện mã độc quyền bên trong hộp cát thông qua một trang HTML được tạo ra. Sự dễ bị tổn thương này có thể ảnh hưởng đến nhiều trình duyệt web sử dụng Chromium, bao gồm, nhưng không chỉ có Google Chrome, Microsoft Edge, và Opera.
CVE-2026-20079 · Cisco Secure Firewall Management Center (FMC) and Security Cloud Control (SCC) Firewall Management
Ngày thêm: 9 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Hệ thống quản lý tường lửa bảo mật (FMC) Phần mềm và hệ thống điều khiển đám mây Cisco Security (SCC) Quản lý tường lửa chứa một xác thực Bypass bằng một đường dẫn khác hoặc kênh dễ bị tổn thương mà có thể cho phép một kẻ tấn công từ xa, không được xác thực để bỏ qua xác thực và thực hiện tập tin văn lệnh bị ảnh hưởng trên thiết bị máy chủ truy cập vào hệ điều hành bên dưới.
Ngày thêm: 9 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Citrix NetScaler ADC và NetScaler Gateway chứa một sự dễ bị tổn thương thông qua xác thực liên quan đến một con đường hoặc kênh thay thế. Khi thiết bị NetScaler được cấu hình như một máy chủ ảo AAA hoặc là một Gateway (SSL VPN, ICA Proxy, CVPN, hoặc RDP Proxy), một diễn viên đe dọa từ xa không xác thực có thể có thể vượt qua xác thực.
CVE-2025-25249 · Fortinet Multiple Products
Ngày thêm: 9 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Fortinet FortiOS, FortiSwitchManager và FortiSASE chứa một rủi ro quá trình buffer dựa trên heap cho phép kẻ tấn công thực hiện mã hoặc lệnh không được ủy quyền thông qua các gói được thiết kế đặc biệt.
Ngày thêm: 8 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
N-trung tâm N có thể chứa một sự dễ bị tiêm mã tĩnh có thể cho phép thực hiện mã kích hoạt từ xa trước.
Ngày thêm: 8 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Microsoft Windows nâng cao thủ tục địa phương chứa một bộ đệm dựa trên chất đống gây tổn thương cho phép một kẻ tấn công nâng cao đặc quyền địa phương.
Ngày thêm: 8 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Microsoft Windows Cập nhật Stacks chứa một liên kết theo sự dễ bị tổn thương cho phép một người tấn công địa phương tăng quyền lợi địa phương lên SYSTEM.
CVE-2026-75650 · Adobe Commerce and Magento
Ngày thêm: 8 thg 9, 2026 · Bị dùng trong chiến dịch mã độc tống tiền: Chưa rõ
Adobe thương mại và Magento open source chứa một sự trung lập không đúng đắn của các yếu tố đặc biệt được sử dụng trong một mẫu động cơ dễ bị tổn thương mà có thể cho phép một kẻ tấn công thực hiện các mã tùy ý.