Kính chào Quý khách,
Lời đầu tiên vHost trân trọng cảm ơn Quý khách đã quan tâm và lựa chọn sử dụng dịch vụ tại vHost.
Theo thống kê và ghi nhận từ 22h30 tối ngày 30/08/2026 (Vietnam Timezone) đã xuất hiện nhiều tấn công ransomware trực tiếp đến các server ảo hóa sử dụng Proxmox. Việc tấn công này đang xảy ra trên diện rộng, không chỉ tập trung tại Việt Nam mà còn xảy ra tại các nhà cung cấp ở nước ngoài.
Tình trạng ghi nhận
- Toàn bộ dữ liệu trên máy bị mã hóa.
- Toàn bộ log bị xóa.
- Toàn bộ disk local LVM và ZFS bị xóa và không thể khôi phục: đối với các VM/Container sử dụng RBD trên CEPH không bị ảnh hưởng bởi sự cố này.
- Các file binary quan trọng hỗ trợ điều tra và theo dõi hệ thống bị xóa và không thể truy cập.
- History command bị xóa dẫn đến mất dấu vết khi điều tra.
- Toàn bộ backup lưu trữ trên NFS Server (server riêng, độc lập khỏi Proxmox) cũng bị xóatheo. Đối với backup thực hiện độc lập bởi Proxmox Backup Server (PBS) thì không bị ảnh hưởng.
Lỗ hổng bypass login và chiếm quyền root
PSA-2026-00043-1 / CVE-2023-54391: CVE cho phép bypass login
- Lỗi này thực ra đã tồn tại từ khi Proxmox refactor code năm 2023 (vô tình sinh ra lỗi), nhưng không ai biết cho tới khi hàng loạt người dùng report bị ransomware hóa dữ liệu vào cuối tháng 8/2026.
- Ngày 1/9/2026: Proxmox chỉ công bố advisory sau khi nhận được nhiều báo cáo độc lập trong 2 ngày, kèm theo báo cáo bị khai thác thực tế — tức là họ biết vụ này vì các nạn nhân report bị ransomware, không phải do tự phát hiện. Chi tiết xem tại: Proxmox Forum.
- CVE này chỉ ảnh hưởng các version sử dụng Proxmox Virtual Environment (PVE) 7.0 đến 7.4 và PVE 8.0 đời đầu.
Đối với các server chưa bị ảnh hưởng
Giải pháp tạm thời:
- Tắt truy cập Console và chỉ mở cho phép truy cập từ IP cần cho phép (IP công ty, VPN).
- Fix tạm thời: áp dụng trong trường hợp chưa thể nâng cấp ngay lập tức, tạo bash shell sau và chạy trên physical node:
#!/bin/bash
# Proxmox checked whether `tfa-challenge` existed, and after the fix, it
# checks whether it is valid.
set -euo pipefail
access_file=/usr/share/perl5/PVE/AccessControl.pm
patch_line="verify_ticket(\$tfa_challenge, 0, \$username);"
patch_count=$(grep -Fc "$patch_line" "$access_file")
[ "$patch_count" -eq 3 ] && exit 0
[ "$patch_count" -eq 2 ]
temp_file=$(mktemp "${access_file}.XXXXXX")
trap 'rm -f "$temp_file"' EXIT
perl -0pe 's{(\n[ \t]*if \(\$tfa_challenge\) \{\n)([ \t]*)}
{$1$2verify_ticket(\$tfa_challenge, 0, \$username);\n$2};' "$access_file" >"$temp_file"
[ "$(grep -Fc "$patch_line" "$temp_file")" -eq 3 ]
perl -c "$temp_file"
chown --reference="$access_file" "$temp_file"; chmod --reference="$access_file" "$temp_file"
mv "$temp_file" "$access_file"
systemctl reload-or-restart pvedaemon pveproxy
Đối với các server đã bị ảnh hưởng và disk chạy trên CEPH RBD
- Backup file quan trọng, đảm bảo máy riêng này là máy tạm thời và không lưu trữ data quan trọng gì khác đề phòng ngừa việc lây nhiễm chéo, gồm có các file:
/etc/pve/nodes/f01/qemu-server/: file cấu hình của VM./etc/pve/nodes/f01/lxc/: file cấu hình Container/LXC./etc/pve/user.cfg: file cấu hình của user và phân quyền các user cho VM./etc/pve/firewall/: toàn bộ các file cấu hình firewall của VM trong folder này, ngoại trừ file cluster.fw.
Lưu ý quan trọng:
- Không copy đè file
/etc/pve/user.cfglên server vì có thể chứa user do attacker tạo ra. Chỉ sử dụng để làm tham chiếu khi cần. - Tuyệt đối không cho phép host cũ truy cập host mới để copy file như
scp: để phòng ngừa lây nhiễm chéo.
- Cài đặt máy mới và restore các file này lên máy mới và start lại VM/CT.
Lỗ hổng KVM cho phép chiếm quyền root của physical node
Ngoài CVE kể trên, vHost còn ghi nhận 2 CVE khác bao gồm CVE-2026-53359 (“Januscape”) và CVE-2026-64561 (“Zapscape”) — cho phép tấn công từ KVM, sử dụng để chạy trên node và chiếm quyền root của physical node.
Ảnh hưởng trên các PVE sau:
- PVE 7.x: dòng kernel 5.15, 5.19 (opt-in 6.1).
- PVE 8.x: dòng kernel 6.2, 6.5, 6.8.12-pve (mặc định), opt-in 6.11/6.14.
- PVE 9.x (Repo Test): dòng kernel 6.14, 6.17, 7.0.14-pve (dòng mới).
Kế hoạch khẩn cấp
Để đảm bảo hoạt động an toàn và bảo mật, vHost sẽ tiến hành upgrade các hệ thống Proxmox tại các datacenter theo kế hoạch chi tiết sau đây:
| Đợt | Datacenter | Thời gian (Vietnam TZ) |
|---|---|---|
| 1 | FPT | 22h00 ngày 8/9/2026 đến 6h00 ngày 9/9/2026 |
| 2 | CMC (Cụm Gold) | 22h00 ngày 9/9/2026 đến 6h00 ngày 10/9/2026 |
| 3 | CMC (Cụm Platinum) | 22h00 ngày 10/9/2026 đến 6h00 ngày 11/9/2026 |
| 4 | Singapore | 22h00 ngày 11/9/2026 đến 6h00 ngày 12/9/2026 |
Ảnh hưởng:
- Do đây là bảo trì khẩn cấp, vì vậy lịch bảo trì không thể thay đổi hoặc đổi qua khung thời gian khác.
- Các VM không thể migrate qua server khác và sẽ bị reboot trong quá trình bảo trì. Việc reboot node sẽ thực hiện bởi chính kỹ sư của chúng tôi. Việc Quý khách tự ý reboot VPS/Cloud Server của mình sẽ không tránh khỏi việc hệ thống của chúng tôi reboot trong khung thời gian bảo trì.
Lưu ý:
- Đối với Quý khách hàng đang sử dụng dịch vụ Private Cloud, vHost sẽ chủ động liên hệ để lên lịch bảo trì và nâng cấp cho Quý khách.
- Đối với Quý khách hàng đang sử dụng dịch vụ máy chủ riêng và triển khai Proxmox có thể liên hệ trực tiếp với vHost để được tư vấn về việc nâng cấp này.
Trong trường hợp Quý khách cần hỗ trợ thêm, vui lòng liên hệ vHost qua các kênh sau:
- Call Center: 1900 6806 – phím 2 (Bộ phận Kỹ thuật)
- Email: support@vhost.vn
- Telegram: https://t.me/vHostbot
Trân trọng,






