Cập nhật ngày 21/08/2026
Trong bối cảnh điện toán đám mây và DevOps ngày càng phát triển, Docker và Kubernetes đã trở thành xương sống cho việc triển khai và quản lý ứng dụng hiện đại. Tuy nhiên, sự tiện lợi và mạnh mẽ của chúng cũng đi kèm với những thách thức về an ninh mạng không ngừng nghỉ. Tháng 8 năm 2026 chứng kiến sự xuất hiện của một số lỗ hổng bảo mật nghiêm trọng, đặc biệt trong các hệ thống quản lý container và cụm Kubernetes của Red Hat cũng như Docker Engine. Việc hiểu rõ và đối phó kịp thời với các mối đe dọa này là tối quan trọng để bảo vệ hạ tầng công nghệ thông tin của mọi tổ chức.
Bài viết này sẽ đi sâu vào phân tích ba lỗ hổng kỹ thuật quan trọng nhất được phát hiện gần đây, cung cấp cái nhìn chi tiết về cơ chế hoạt động, mức độ nghiêm trọng và tác động tiềm tàng của chúng. Mục tiêu là trang bị kiến thức chuyên sâu để các chuyên gia an toàn thông tin và quản trị hệ thống có thể chủ động triển khai các biện pháp phòng ngừa hiệu quả.
1. Lỗ Hổng MITM Nghiêm Trọng trong Red Hat Advanced Cluster Management (CVE-2026-66780)
Một trong những cảnh báo đáng chú ý nhất trong tháng này là lỗ hổng Man-in-the-Middle (MITM) nghiêm trọng, định danh là CVE-2026-66780, với điểm CVSS 9.9, ảnh hưởng đến Red Hat Advanced Cluster Management (ACM) for Kubernetes. Lỗ hổng này nằm trong thành phần submariner-operator, một phần thiết yếu cho việc kết nối các cụm Kubernetes phân tán.
Về mặt kỹ thuật, nếu một cụm Kubernetes bị xâm nhập và có được các quyền hạn quá rộng (excessive broker role permissions), nó có thể ghi đè dữ liệu điểm cuối (endpoint data) của các cụm khác. Hành vi độc hại này cho phép kẻ tấn công chuyển hướng lưu lượng truy cập đường hầm (tunnel traffic) giữa các cụm, từ đó thực hiện một cuộc tấn công MITM tinh vi trên toàn bộ mạng lưới Kubernetes. Điều này có nghĩa là kẻ tấn công có thể chặn, đọc hoặc thậm chí sửa đổi dữ liệu đang được truyền giữa các cụm, gây ra rò rỉ thông tin nhạy cảm hoặc làm sai lệch dữ liệu. Lỗ hổng này một lần nữa nhấn mạnh rủi ro nghiêm trọng khi cấp quá nhiều quyền hạn trong môi trường quản lý đa cụm.

2. Khai Thác SSRF Không Cần Xác Thực trong Red Hat Kubernetes (CVE-2026-66794)
Một lỗ hổng khác với mức độ nghiêm trọng



