Bảo mật

Ubuntu vá libwebsockets: kiểm tra ứng dụng trên VPS

Bản vá Ubuntu ngày 07/10 liên quan libwebsockets. Hướng dẫn đội vận hành xác định ứng dụng bị ảnh hưởng, kiểm tra kênh bản vá và thử dịch vụ sau bảo trì.

thuemaychu.vn
Minh họa tủ máy chủ màu xanh với biểu tượng khiên và một khoang bảo trì sáng vàng

Ứng dụng trên VPS vẫn chạy bình thường, nhưng thư viện bên dưới vừa có bản vá bảo mật. Người quản trị cần biết ứng dụng có dùng thư viện đó không, nhận dữ liệu từ đâu và đã nạp bản vá chưa. Ngày 07/10/2026, Ubuntu công bố USN-8893-1 cho libwebsockets, thư viện giúp xây dựng ứng dụng mạng, trong đó có kết nối WebSocket để trao đổi dữ liệu liên tục.

Bản vá mới, lỗ hổng đã công bố trước đó

CVE là mã nhận diện lỗ hổng. CVE-2026-19773 được công bố ngày 15/09/2026; hồ sơ Ubuntu cập nhật ngày 07/10. Lỗi xử lý phần tiêu đề HTTP/2 có thể cho phép chạy mã từ xa mà không cần đăng nhập. Trang Ubuntu ghi điểm CVSS 9,8/10, mức nghiêm trọng cao nhất, nhưng mức ưu tiên xử lý của Ubuntu là Medium. Hai thước đo này có mục đích khác nhau.

Thông báo còn đề cập CVE-2026-78161, công bố ngày 24/08/2026, điểm CVSS 7,3/10. Ubuntu ghi Ubuntu 22.04 và các bản cũ hơn không bị ảnh hưởng bởi lỗi thứ hai này; không áp cùng phạm vi cho cả hai mã. Hồ sơ nói mã khai thác đã công khai, chưa đồng nghĩa có xác nhận khai thác thực tế. Lần rà soát này chưa đọc được CISA KEV để đối chiếu.

Ai cần kiểm tra trước?

Đội vận hành nên ưu tiên dịch vụ dùng libwebsockets và nhận dữ liệu từ bên ngoài. Website có WebSocket chưa đủ để kết luận: ứng dụng có thể dùng thư viện khác. Ngược lại, thư viện có thể nằm trong phần mềm đóng gói sẵn mà người cài máy không để ý. Cần hỏi đội phát triển hoặc nhà cung cấp ứng dụng về thư viện, phiên bản và tính năng được bật.

Hãy ghi riêng ba thông tin: thư viện có trong máy, tiến trình nào dùng nó, và đường mạng nào dẫn tới tiến trình đó. Tiến trình là chương trình đang chạy. Một gói đã cài nhưng không được ứng dụng sử dụng có mức ưu tiên kiểm tra khác với dịch vụ đang nhận kết nối công khai. Đây là cách sắp xếp công việc, không phải lý do bỏ cập nhật.

Kiểm kê gói và đối chiếu phiên bản

bash
cat /etc/os-release
dpkg-query -W 'libwebsockets*'
apt-cache policy libwebsockets19t64 libwebsockets16
pro status

Các lệnh trên xem hệ điều hành, gói đã cài, phiên bản từ kho phần mềm và trạng thái Ubuntu Pro nếu công cụ có sẵn. Nếu không tìm thấy gói, tiếp tục kiểm tra ảnh container và phần mềm tự biên dịch. Container là môi trường đóng gói ứng dụng; thư viện bên trong có thể khác với máy chủ chứa nó.

UbuntuGóiPhiên bản sửa lỗi theo USN-8893-1
24.04 LTSlibwebsockets19t644.3.3-1.1ubuntu0.1~esm3
22.04 LTSlibwebsockets164.0.20-2ubuntu1.1+esm2

Theo bảng bản vá Ubuntu, hai dòng trên thuộc ESM Apps của Ubuntu Pro, tức kênh cập nhật bảo mật mở rộng cần kiểm tra quyền sử dụng. Thông báo còn liệt kê 26.04, 20.04, 18.04 và 16.04; dùng đúng dòng của máy. Không lấy số phiên bản của bản Ubuntu khác để so.

Cập nhật theo từng ứng dụng

  1. Chọn người phụ trách và ghi danh sách dịch vụ cần kiểm thử. Chuẩn bị đường truy cập quản trị dự phòng cùng bản sao dữ liệu có thể khôi phục.
  2. Cập nhật chỉ mục kho, xem phiên bản có thể cài và mô phỏng thay đổi. Nếu kho chưa có bản sửa, kiểm tra kênh cập nhật và phạm vi hỗ trợ của phần mềm.
  3. Thử trên môi trường riêng hoặc một máy ít tải. Đo kết nối, thao tác đăng nhập, truyền dữ liệu và số lỗi trước khi triển khai rộng.
  4. Cài gói đã đối chiếu; với phần mềm tự biên dịch, yêu cầu đội phát triển dựng lại bằng nguồn đã vá. Không tải gói lạ chỉ vì có số phiên bản cao.
  5. Khởi động lại dịch vụ cần thiết theo kế hoạch, xác minh chương trình dùng bản mới. Kiểm tra cả các máy dự phòng và tác vụ nền.

Sau thay đổi, thử ngắt rồi kết nối lại, giữ kết nối đủ lâu và kiểm tra luồng dữ liệu hai chiều. Với ứng dụng thông báo hoặc điều khiển từ xa, một trang mở được chưa chứng minh phiên kết nối dài hoạt động đúng. Lưu phiên bản trước và sau, thời điểm triển khai cùng kết quả kiểm thử để lần bảo trì sau có căn cứ.

Nếu chưa nhận được bản vá

Đội vận hành nên rà cổng đang mở, nguồn được phép kết nối và quyền của tài khoản chạy ứng dụng. Giảm phạm vi truy cập có thể giảm rủi ro trong lúc chờ, nhưng không thay bản vá. Không tắt tính năng giao thức hoặc thêm quy tắc chặn hàng loạt nếu chưa thử ảnh hưởng đến khách hàng.

Tham khảo quy trình cập nhật Ubuntu VPS, đọc log với journalctl và phân biệt sao lưu với snapshot. Các bước này giúp chuẩn bị bảo trì; chúng không xác nhận một hệ thống cụ thể đang có lỗ hổng.

Gửi thông tin để xác định phạm vi hỗ trợ

Nếu bạn quản trị VPS tại thuemaychu.vn và cần phối hợp bảo trì, gửi mã dịch vụ, bản Ubuntu, tên gói và phiên bản hiện tại tới hotro@thuemaychu.vn, hoặc gọi 028.888.70979. Nêu ứng dụng bị ảnh hưởng và khung giờ có thể kiểm thử để xác định trách nhiệm, phạm vi hỗ trợ theo gói. Không gửi mật khẩu hoặc khóa truy cập.

VPS Ubuntu nào cũng bị ảnh hưởng sao?

Không. Cần xác định có dùng libwebsockets, phiên bản và tính năng liên quan. Hai mã CVE trong thông báo có phạm vi khác nhau.

Cài bản vá xong có cần kiểm tra lại ứng dụng?

Có. Xác minh dịch vụ đã nạp thư viện mới và thử luồng kết nối thực tế. Gói mới trên đĩa chưa đủ chứng minh chương trình đang chạy đã dùng nó.

Đây có phải hai lỗi mới phát hiện ngày 07/10?

Không. Hai mã CVE đã công bố trong tháng 8 và tháng 9. Tin mới là thông báo bản vá Ubuntu ngày 07/10/2026.

Cần máy chủ cho workload này?

NOC thuemaychu.vn hỗ trợ chọn CPU, GPU và băng thông. PoC trong 24 giờ.

Bài viết liên quan

Xem tất cả bài viết
GọiFBZaloSalesZaloOA