Lỗ hổng nghiêm trọng trong Laravel Reverb — WebSocket server chính thức của Laravel — vừa được công bố: CVE-2026-23524, điểm CVSS 9.8. Kẻ tấn công chưa cần tài khoản vẫn thực thi được mã tùy ý trên server. Laravel là framework PHP phổ biến hàng đầu ở Việt Nam, từ web agency tới startup, nên phạm vi ảnh hưởng tiềm năng rất rộng.
Lỗi nằm ở đâu
Nguyên nhân là insecure deserialization: khi bật horizontal scaling qua Redis, attacker gửi payload chế tác đặc biệt qua Redis là đạt RCE. Mọi site dùng Reverb cho realtime — chat, notification, live update — mà bật scaling Redis đều nằm trong diện nguy hiểm. Deserialization dữ liệu không tin cậy tiếp tục là “mỏ vàng” RCE của năm 2026, năm nào cũng có nạn nhân mới.
Xử lý
Cập nhật Reverb bản vá ngay. Kiểm tra network policy: Redis tuyệt đối không phơi ra internet, chỉ cho app server kết nối. Rà log kết nối Redis lạ. Dài hơi hơn, liệt kê mọi điểm unserialize trong codebase và bọc lại bằng chữ ký hoặc chuyển sang định dạng an toàn (JSON thuần có validate schema). Đừng để một hàm unserialize cũ phá hỏng cả hệ thống mới.
Nguồn tham khảo: StackShield. Bài viết do VietCyber biên soạn lại.