Nhiều lỗ hổng bảo mật vừa được phát hiện trong sản phẩm Valkey – hệ thống lưu trữ key-value mã nguồn mở, thường được sử dụng làm:
- In-memory database
- Cache layer
- Message broker
- Session store trong ứng dụng web
Theo thông báo chính thức từ dự án Valkey, các lỗ hổng này có thể cho phép kẻ tấn công từ xa thực hiện tấn công từ chối dịch vụ (DoS) hoặc vượt qua một số cơ chế bảo mật nội bộ của hệ thống.
Danh sách mã CVE bị ảnh hưởng
Các lỗ hổng được định danh gồm:
- CVE-2025-67733
- CVE-2026-21863
- CVE-2026-27623
Mặc dù được đánh giá ở mức Trung độ rủi ro, nhưng trong môi trường production, đặc biệt là hệ thống xử lý thời gian thực, các lỗ hổng này có thể gây ảnh hưởng nghiêm trọng đến:
- Tính sẵn sàng (Availability)
- Tính toàn vẹn phiên làm việc
- Hệ thống cache backend
Phân tích tác động kỹ thuật
1. Nguy cơ tấn công từ chối dịch vụ (DoS)
Một số lỗ hổng có thể cho phép attacker gửi request được chế tạo đặc biệt nhằm:
- Gây crash tiến trình Valkey
- Tiêu thụ tài nguyên CPU/memory bất thường
- Làm gián đoạn dịch vụ phụ thuộc
Trong kiến trúc microservices, Valkey thường đóng vai trò cache trung tâm. Nếu bị gián đoạn:
- Ứng dụng có thể tăng tải trực tiếp lên database
- Dẫn đến hiệu ứng domino gây downtime toàn hệ thống
2. Nguy cơ bypass cơ chế bảo mật
Một số lỗi cho phép vượt qua kiểm soát truy cập hoặc hạn chế nội bộ, làm suy yếu cơ chế:
- Xác thực nội bộ
- Phân quyền truy cập
- Cấu hình sandbox
Điều này đặc biệt nguy hiểm nếu Valkey được triển khai:
- Trực tiếp ra Internet
- Không cấu hình firewall hoặc ACL đúng cách
- Chia sẻ mạng nội bộ với nhiều dịch vụ khác
Các phiên bản bị ảnh hưởng
Theo thông báo, các phiên bản chịu ảnh hưởng gồm:
- Valkey 9.0.3
- Valkey 8.1.6
- Valkey 8.0.7
- Valkey 7.2.12
Doanh nghiệp đang sử dụng các phiên bản trên cần kiểm tra cấu hình và tình trạng cập nhật ngay lập tức.
Biện pháp khắc phục
Nhà phát triển Valkey đã phát hành bản vá bảo mật tại:
🔗 https://github.com/valkey-io/valkey/releases/tag/9.0.3
Trang thông tin chính thức:
🔗 https://github.com/valkey-io/valkey
Khuyến nghị cho quản trị viên hệ thống
✔ Nâng cấp lên phiên bản đã vá
✔ Giới hạn truy cập Valkey thông qua firewall hoặc private network
✔ Bật cơ chế xác thực và ACL
✔ Giám sát log bất thường
✔ Kiểm tra cấu hình maxmemory và giới hạn resource
Khuyến nghị dành cho doanh nghiệp
Valkey thường được sử dụng trong:
- Hệ thống thương mại điện tử
- Ứng dụng tài chính – ngân hàng
- Nền tảng SaaS
- Hệ thống API gateway
Vì vậy, cần:
- Thực hiện kiểm kê hệ thống cache hiện tại
- Đánh giá rủi ro gián đoạn dịch vụ
- Tích hợp monitoring cảnh báo sớm
- Đưa kiểm tra bảo mật Valkey vào quy trình định kỳ
Xu hướng rủi ro từ hạ tầng middleware
Các cuộc tấn công hiện nay không chỉ nhắm vào application layer, mà còn tập trung vào:
- Cache server
- Message broker
- Reverse proxy
- API gateway
Những thành phần middleware như Valkey nếu bị khai thác có thể trở thành điểm khởi đầu cho chuỗi tấn công lớn hơn.
Kết luận
Dù được đánh giá ở mức trung bình, các lỗ hổng trong Valkey có thể ảnh hưởng trực tiếp đến tính ổn định và an toàn của hệ thống doanh nghiệp.
Việc chậm cập nhật bản vá có thể khiến hệ thống đối mặt với nguy cơ gián đoạn dịch vụ hoặc bị khai thác trong môi trường production.
Doanh nghiệp cần chủ động rà soát và cập nhật ngay để đảm bảo tính sẵn sàng và an toàn cho hạ tầng CNTT.

