Tổng hợp tin tức, kiến thức chuyên sâu và xu hướng mới nhất trong lĩnh vực Công Nghệ Thông Tin.





Lỗ hổng wp2shell bao gồm hai lỗi bảo mật nghiêm trọng trong lõi WordPress, cho phép kẻ tấn công chưa xác thực thực thi mã từ xa. WordPress đã phát hành bản vá khẩn cấp cho các phiên bản 6.9 và 7.0, đồng thời kích hoạt cập nhật cưỡng bức. Các chuyên gia khuyến cáo người dùng nhanh chóng cập nhật hoặc áp dụng biện pháp giảm thiểu tạm thời.

Hai lỗ hổng bảo mật trong RabbitMQ cho phép kẻ tấn công đánh cắp OAuth secret và đọc dữ liệu hàng đợi xuyên tenant. Các phiên bản từ 3.13.0 trở đi bị ảnh hưởng và đã được vá trong các bản phát hành gần đây. Người dùng được khuyến cáo nâng cấp ngay lập tức và thực hiện các biện pháp bảo vệ bổ sung.
deepsec là công cụ quét lỗ hổng bảo mật mã nguồn mới từ Vercel-Labs, sử dụng tác nhân AI để rà soát toàn bộ codebase, đặc biệt hiệu quả với các dự án lớn. Công cụ hỗ trợ chạy song song, tiếp tục sau gián đoạn và có thể tích hợp với Vercel AI Gateway hoặc các dịch vụ AI phổ biến khác.

Libretro là một API đơn giản nhưng mạnh mẽ, cho phép các nhà phát triển tạo ra các trò chơi và trình giả lập có thể chạy trên nhiều nền tảng thông qua các frontend tương thích. Với thiết kế tối giản, tập trung vào tính di động và tương thích ngược, libretro đã trở thành nền tảng phổ biến trong cộng đồng giả lập và game retro.

Microsoft đe dọa khởi kiện và báo cảnh sát với nhà nghiên cứu bảo mật Nightmare Eclipse sau khi người này công khai hàng loạt lỗ hổng chưa vá trong Windows Defender và BitLocker. Sự việc làm dấy lên cuộc tranh luận về trách nhiệm tiết lộ lỗ hổng, và cộng đồng an ninh mạng chỉ trích mạnh mẽ cách xử lý của Microsoft, cảnh báo hiệu ứng đóng băng có thể khiến ít người báo cáo lỗ hổng hơn.

Microsoft phát hiện một chiến dịch cryptojacking tinh vi sử dụng SEO poisoning và chatbot AI để phát tán mã độc đào tiền mã hóa qua GPU, nhắm vào game thủ và người dùng PC cao cấp. Mã độc giả dạng các tiện ích phổ biến như CrystalDiskInfo, HWMonitor, sử dụng DLL sideloading và ScreenConnect để ẩn mình, đồng thời theo dõi hoạt động GPU để tránh bị phát hiện. Chiến dịch đã hoạt động từ tháng 3/2026 với hơn 150 tên miền độc hại.