Ngày 12/12, Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung một lỗ hổng có mức độ nghiêm trọng cao ảnh hưởng đến các bộ định tuyến Sierra Wireless AirLink ALEOS vào Danh mục các lỗ hổng đã bị khai thác (KEV), sau khi xuất hiện các báo cáo về việc lỗ hổng này đang bị khai thác tích cực ngoài thực tế.
Lỗ hổng CVE-2018-4063 (điểm CVSS: 8,8/9,9) là một lỗ hổng tải tệp lên không bị hạn chế, có thể bị khai thác để thực thi mã từ xa thông qua một yêu cầu HTTP độc hại.
CISA cho biết: “Một yêu cầu HTTP được thiết kế đặc biệt có thể tải lên một tệp, dẫn đến việc mã thực thi được tải lên và có thể truy cập được trên máy chủ web. Kẻ tấn công có thể gửi một yêu cầu HTTP đã được xác thực để kích hoạt lỗ hổng này.”
Thông tin chi tiết về lỗ hổng đã được Cisco Talos công bố công khai vào tháng 4 năm 2019, mô tả đây là một lỗ hổng thực thi mã từ xa có thể khai thác trong chức năng “upload.cgi” của ACEManager trên firmware Sierra Wireless AirLink ES450 phiên bản 4.9.3. Talos đã báo cáo lỗ hổng này cho công ty Canada vào tháng 12 năm 2018.
Theo Sierra Wireless: “Lỗ hổng tồn tại trong khả năng tải tệp của các mẫu (template) trong AirLink 450. Khi tải các tệp mẫu lên, người dùng có thể chỉ định tên của tệp đang được tải.”
“Không có bất kỳ biện pháp hạn chế nào để bảo vệ các tệp hiện có trên thiết bị, vốn được sử dụng cho hoạt động bình thường. Nếu một tệp được tải lên với cùng tên như tệp đã tồn tại trong thư mục, thì tệp mới sẽ kế thừa quyền của tệp đó.”
Talos lưu ý rằng một số tệp trong thư mục (ví dụ: “fw_upload_init.cgi” hoặc “fw_status.cgi”) có quyền thực thi trên thiết bị, đồng nghĩa với việc kẻ tấn công có thể gửi các yêu cầu HTTP tới điểm cuối “/cgi-bin/upload.cgi” để tải lên một tệp có cùng tên và từ đó thực thi mã.
Tình hình càng nghiêm trọng hơn do ACEManager chạy với quyền cao nhất, khiến bất kỳ tập lệnh shell hoặc tệp thực thi nào được tải lên thiết bị cũng sẽ chạy với đặc quyền cao.
Việc bổ sung CVE-2018-4063 vào danh mục KEV diễn ra chỉ một ngày sau khi phân tích honeypot của Forescout trong vòng 90 ngày cho thấy các bộ định tuyến công nghiệp là những thiết bị bị tấn công nhiều nhất trong môi trường công nghệ vận hành (OT). Các tác nhân đe dọa đã tìm cách phát tán mã độc botnet và trình đào tiền mã hóa như RondoDox, Redtail và ShadowV2 bằng cách khai thác các lỗ hổng sau:
- CVE-2024-12856 (bộ định tuyến Four-Faith)
- CVE-2024-0012, CVE-2024-9474 và CVE-2025-0108 (Palo Alto Networks PAN-OS)
Ngoài ra, các cuộc tấn công cũng được ghi nhận từ một cụm mối đe dọa chưa từng được công bố trước đây có tên Chaya_005, đã vũ khí hóa CVE-2018-4063 vào đầu tháng 1 năm 2024 để tải lên một payload độc hại chưa xác định với tên “fw_upload_init.cgi”. Kể từ đó, không ghi nhận thêm các nỗ lực khai thác thành công nào khác.
Trước tình trạng CVE-2018-4063 đang bị khai thác tích cực, các cơ quan thuộc Khối Hành pháp Dân sự Liên bang Hoa Kỳ (FCEB) được khuyến cáo nâng cấp thiết bị lên phiên bản còn được hỗ trợ hoặc ngừng sử dụng sản phẩm trước ngày 2/1/2026.