File Word trắng, shell đen: CVE-2026-32193 và cơn bão RPE quét qua kỷ nguyên AI agent
Đỗ Hưng
48.000 USD.
Đó là số tiền Microsoft trả cho một lỗ hổng cho phép biến tài liệu Word vô hại thành một chiếc shell điều khiển từ xa. Mã lỗi CVE-2026-32193 nằm trong Azure Kubernetes Service với điểm CVSS 8.8. Bản vá đã có từ tháng 6/2026. Nhưng lỗ hổng này không đơn độc. Tại Black Hat USA 2026, hai nhà nghiên cứu Ori Lahav và Dan Avraham thuộc Rubrik Zero Labs trình bày một lớp tấn công mới: Remote Prompt Execution (RPE). Một cú click vào file .docx đủ để đốt cháy toàn bộ hệ thống doanh nghiệp.
Người đuổi sóng tin tức như tôi nhìn thấy ngay điềm báo. Cộng đồng crypto đang đổ tiền vào AI agent. Các giao thức DeFi dùng LLM để tự quản lý thanh khoản, tự chốt lời, tự trả lời trên Discord. Nhưng các nhóm bảo mật đã sẵn sàng cho một vector tấn công chạy từ file Word đến host kernel? Chưa. Họ vẫn coi prompt là dữ liệu, còn kẻ tấn công coi prompt là mã lệnh.
RPE có chuỗi khai thác 5 tầng. Tầng một: kẻ tấn công nhúng văn bản trắng, màu trắng trên nền trắng, vào một file Word. Văn bản đó chứa prompt injection. Tầng hai: nạn nhân mở file, prompt vượt qua guardrail của LLM, Copilot bắt đầu thực thi theo ý kẻ xấu. Tầng ba: leo quyền trong sandbox. Tầng bốn: khai thác lỗ hổng path traversal (CWE-22) trong Azure Container Apps dynamic sessions, nhắm vào thành phần ACA-Session-Interpreter. Tầng cuối: dùng kỹ thuật LD_PRELOAD để thoát sandbox, chiếm host.
Tôi đã đuổi sóng nhiều lỗ hổng trong suốt 21 năm theo dõi ngành. Chưa một lần nào tôi thấy một kịch bản tàn bạo đến vậy: chỉ một tệp tải lên, phiên Copilot của nạn nhân trở thành kênh hai chiều. Kẻ tấn công có thể đọc phản hồi, tiêm prompt mới, thao túng cuộc hội thoại trực tiếp. Vì phiên Copilot kế thừa danh tính của người dùng, kẻ xấu truy cập M365, Azure, email nội bộ, toàn bộ kho dữ liệu doanh nghiệp. Không cần phần mềm độc hại, không cần khai thác zero-day. Chỉ cần một người mở file.
RPE không phải hiện tượng cá biệt. Mùa hè 2026 chứng kiến ba lỗ hổng IBM Langflow bị săn lùng ráo riết: CVE-2026-9198 khiến CISA phải ban bố hạn khẩn cấp vì RCE không xác thực trong cấu hình mặc định; CVE-2026-33017 bị khai thác chỉ 20 giờ sau khi công bố; CVE-2026-55255 là lỗ hổng IDOR cho phép đánh cắp khóa API của LLM và thông tin xác thực đám mây. Unit 42 ghi nhận một chiến dịch tấn công chủ động chọn DeepSeek vì hệ thống an toàn của nó yếu nhất. AI agent đã trở thành bề mặt tấn công, và RPE thêm một con sóng mới vào chuỗi ngày càng dài.
Giới bảo mật vội vàng vá lỗ hổng cụ thể. Tôi muốn nhìn vào kiến trúc.
Với tôi, đây là cú đuổi sóng ngược. Mọi người chạy theo zero-day mới, nhưng mối nguy thực sự nằm ở lớp điều phối giữa LLM và hệ thống doanh nghiệp. Path traversal đã được vá. Nhưng thiết kế cho phép prompt từ file Word leo lên host vẫn còn nguyên. Rubrik gọi ChatMate chỉ là proof-of-concept, không có khai thác thực tế. Nhưng trong thế giới tấn công, 'chưa ghi nhận' không bao giờ có nghĩa là 'không thể'. Hôm nay họ dùng LD_PRELOAD. Ngày mai họ sẽ tìm cách khác.
Điều này gợi nhớ đến bài học từ smart contract. Dựa trên kinh nghiệm audit của tôi, một bản vá cho lỗi logic không thể cứu một thiết kế sai từ đầu. Một container AI được xây với giả định 'prompt là dữ liệu' sẽ mãi mãi không an toàn trong thế giới có kẻ tấn công. Chúng ta cần chuyển từ tin tưởng sandbox sang zero-trust cho AI: tách quyền truy cập, giới hạn những gì một file tải lên có thể chạm tới, xem mọi prompt như một thực thể không đáng tin.
Bản vá có từ tháng 6. Nhưng lớp RPE vẫn mở.
Câu hỏi dành cho builder crypto đang nhúng AI agent: bạn có phân định được ranh giới giữa dữ liệu và mã lệnh? Nếu một con bot tự động xử lý tin nhắn trên Telegram, liệu nó có thể bị điều khiển bởi một prompt giấu trong memo giao dịch? Đó chính là cơn sóng tiếp theo. Bạn đã sẵn sàng để đuổi hay chưa?