Từ một dòng code đến lá chắn cho hơn 100.000 website: Dấu ấn chuyên gia Galaxy One trên bản đồ an ninh mạng

Một lỗ hổng bảo mật ở mức Critical với điểm CVSS 9.8, hơn 100.000 website có khả năng chịu ảnh hưởng và sự ghi nhận từ Wordfence – tổ chức bảo mật WordPress uy tín trên thế giới. Đằng sau dấu ấn ấy là hành trình nghiên cứu bền bỉ của Trần Văn Nhân – Kỹ sư Offensive Security đồng hành cùng Nhiên Phạm – Kỹ sư Bảo mật tại Galaxy One – đơn vị thành viên Hệ sinh thái Số Galaxy Holdings.

 

Khi một chi tiết nhỏ có thể tạo ra rủi ro trên quy mô lớn

 

Bắt đầu từ việc phân tích Pods – Custom Content Types and Fields – plugin WordPress đang được sử dụng trên hơn 100.000 website, Trần Văn Nhân đã phát hiện một lỗ hổng bảo mật nghiêm trọng, sau đó được định danh CVE-2026-19598.

Chính thức được Wordfence công bố ngày 21/08/2026, CVE-2026-19598 được xếp hạng Critical với điểm CVSS 9.8/10, thuộc nhóm lỗ hổng bảo mật có mức độ nghiêm trọng đặc biệt cao. Lỗ hổng cho phép kẻ tấn công chưa xác thực vượt qua các cơ chế phân quyền, thực hiện những tác vụ vốn dành cho quản trị viên, bao gồm thay đổi mật khẩu của tài khoản bất kỳ và có thể dẫn đến chiếm quyền kiểm soát hoàn toàn website.

Điểm đặc biệt nằm ở một nghịch lý tưởng chừng rất khó nhận ra: hệ thống đã có đầy đủ các bước kiểm tra đăng nhập, nonce và phân quyền, nhưng trong một tình huống lỗi nhất định, chương trình không dừng thực thi như dự kiến. Hệ quả là nhiều lớp bảo vệ có thể bị vượt qua cùng lúc.

Nếu ví website như một tòa nhà, đây giống như khi một người lạ quẹt sai thẻ, máy quét đã báo “không hợp lệ” nhưng cánh cửa an ninh vẫn mở. Từ đó, kẻ xấu có thể tiến vào “phòng điều hành”, tự tạo quyền truy cập và giành quyền kiểm soát toàn bộ tòa nhà. Với hơn 100.000 lượt cài đặt đang hoạt động, mức độ phổ biến của Pods khiến việc phát hiện và xử lý lỗ hổng kịp thời mang ý nghĩa vượt ra ngoài một website hay tổ chức riêng lẻ.

 

Đằng sau một CVE là hàng giờ đặt câu hỏi “Tại sao?”

 

Kết quả của lỗ hổng CVE-2026-19598 là quá trình nghiên cứu kết hợp giữa phân tích mã nguồn và kiểm thử trực tiếp. Nhân lần theo từng luồng xử lý dữ liệu, xác minh cơ chế xác thực – phân quyền, xây dựng môi trường thử nghiệm và phát triển Proof of Concept (PoC) nhằm chứng minh khả năng khai thác trong thực tế.

Theo timeline được Wordfence công bố, báo cáo lỗ hổng được tiếp nhận ngày 10/08/2026. Chỉ hai ngày sau, Wordfence đã xác minh PoC, chuyển đầy đủ thông tin tới đội ngũ phát triển Pods và triển khai firewall rule bảo vệ người dùng các gói Wordfence trả phí. Đến 14/08/2026, bản vá hoàn chỉnh được Wordfence phê duyệt và phía Pods chính thức phát hành phiên bản đã khắc phục. Wordfence đồng thời phối hợp với WordPress.org để thúc đẩy cập nhật tới các website bị ảnh hưởng.

 

Tự hào về những Galaxy Troopers tạo ra giá trị vượt khỏi giới hạn tổ chức

 

Đó không chỉ là một dòng ghi nhận trên bảng thành tích bảo mật quốc tế. Dấu ấn của Trần Văn Nhân tại Galaxy One còn là minh chứng cho năng lực nghiên cứu chuyên sâu, tinh thần làm chủ và sự bền bỉ của đội ngũ Galaxy Troopers – những con người không ngừng đặt câu hỏi, kiên trì đi sâu vào những bài toán khó và biến chuyên môn thành những đóng góp có sức ảnh hưởng rộng hơn.

Vượt lên ý nghĩa của một thành tựu cá nhân, hành trình ấy còn lan tỏa cảm hứng đến cộng đồng kỹ sư trẻ từng bước chinh phục lĩnh vực an ninh mạng. Bởi đôi khi, những giá trị có sức ảnh hưởng đến hàng trăm nghìn hệ thống lại bắt đầu từ sự kiên trì không bỏ qua một chi tiết nhỏ giữa hàng nghìn dòng code.

Tin tức

Tin tức liên quan

News & Events

Related news

Hãy kết nối
cùng chúng tôi

Liên hệ