- Theo tiêu đề trên Hacker News, 432 CVE của nhân Linux đã được công bố trong 24 giờ qua, nhưng hiện tại không thể xem nội dung chi tiết từng mục trên trang thông báo
- Trang thông báo áp dụng quy trình chống bot Anubis để ngăn máy chủ bị gián đoạn và hạn chế truy cập tài nguyên do thu thập web quy mô lớn
- Proof-of-Work thuộc họ Hashcash giữ gánh nặng cho truy cập thông thường ở mức nhỏ, đồng thời làm tăng chi phí tích lũy của việc thu thập hàng loạt
- Cách này là giải pháp tạm thời được dùng cho đến khi có công nghệ nhận diện trình duyệt headless
- Cần các tính năng JavaScript mới nhất; các plugin chặn chúng như JShelter phải được vô hiệu hóa trên miền đó thì mới có thể truy cập
Tình trạng hiện tại của trang thông báo CVE
- Tiêu đề trên Hacker News cho biết 432 CVE của nhân Linux đã được công bố trong 24 giờ qua, nhưng trang được cung cấp không có danh sách CVE hay nội dung chi tiết
- Thay vào đó chỉ hiển thị màn hình tính toán Proof-of-Work ở mức độ khó 4
Cách Anubis hoạt động và các hạn chế
- Proof-of-Work thuộc họ Hashcash tạo ra gánh nặng tính toán không đáng kể cho từng lượt truy cập riêng lẻ, nhưng phát sinh chi phí tích lũy đối với việc thu thập quy mô lớn
- Trong tương lai, mục tiêu là nhận diện dấu vân tay trình duyệt headless thông qua cách render phông chữ và các đặc điểm khác, để không hiển thị trang Proof-of-Work cho người dùng bình thường
- Các tính năng JavaScript mới mà Anubis yêu cầu có thể bị JShelter và các tiện ích tương tự chặn, nên cần vô hiệu hóa plugin đó mới truy cập được
1 bình luận
Ý kiến trên Lobste.rs
CVE là mã định danh, không phải bản thân lỗ hổng, và có thể được gán khi một lỗ hổng thực sự được phát hiện
Dự án Linux kernel đã nhiều lần nói rằng họ coi phần lớn lỗi là ứng viên CVE, ngoại trừ các sửa lỗi hiệu năng, sửa lỗi phần cứng, hỏng hệ thống tệp, v.v.
http://www.kroah.com/log/blog/2026/01/02/linux-kernel-security-work/
http://www.kroah.com/log/blog/2026/02/16/linux-cve-assignment-process/
Hệ thống CVE vốn được tạo ra cho sản phẩm, nên không thật sự phù hợp với kernel hệ điều hành được dùng làm thành phần của nhiều sản phẩm. Lý tưởng thì CachyOS, nhà sản xuất camera nhúng kernel, và Red Hat nên độc lập đánh giá cùng một lỗi có phải là ứng viên CVE trong môi trường của họ hay không
Nhưng nếu làm vậy, 300 mẫu camera, 300 router máy chủ tệp có hành vi đặc biệt khi cắm USB, và hàng chục console giả lập game retro dùng thẻ SD có thể mỗi loại lại có CVE riêng; vì thế, dù về mặt cấu trúc có hơi gượng, quản lý ở cấp thành phần vẫn tốt hơn cho toàn bộ hệ sinh thái
Tôi tò mò không biết trong số này có lỗ hổng nào đặc biệt thú vị không
Khá nhiều mục bắt đầu bằng câu “Lỗ hổng sau đã được khắc phục trong Linux kernel”
Không nhịn được nên tôi đã nhờ LLM đặt cho mỗi CVE một cái tên bắt mắt
https://git.infradead.org/~rw/cvenames-2026-07-19.html
Nhìn vào mục đầu tiên liên quan đến XFS, có vẻ vấn đề chỉ xảy ra với log bị chỉnh sửa
Để khai thác thực tế, có vẻ phải đưa hệ thống tệp về trạng thái offline và ghi trực tiếp vào block device nơi lưu log; nếu vậy thì dường như cần quyền root hoặc quyền truy cập vật lý cùng khả năng tắt hệ thống. Tôi không biết mình có hiểu sai về log XFS không
Ví dụ, ai đó đưa cho bạn một thẻ SD nói là có “ảnh”, nhưng bên trong là hệ thống tệp XFS độc hại; khi bạn cắm ở nhà, một chuỗi tấn công khai thác lỗ hổng có thể chạy. Việc mount hệ thống tệp cũng nên là thao tác an toàn như mở một tệp ảnh
Có thể có các thiết bị kiểu kiosk tự động mount khi gắn thiết bị lưu trữ, và những vấn đề vốn trông phi thực tế thường ngày có thể trở thành một cuộc tấn công thực tế khi kết hợp nhiều lỗi hoặc một môi trường cụ thể
Dù có bị camera ghi lại, cũng khó xác nhận rõ ràng rằng bạn không cắm vào một máy chủ khác trong cùng rack