Tin ngành
AI GPT-5.6 Sol Ultra tìm ra lỗ hổng bảo mật nghiêm trọng trên WordPress chỉ trong 10 giờ
(giờ Việt Nam)
Tóm tắt AI
Các nhà nghiên cứu đã sử dụng mô hình AI GPT-5.6 Sol Ultra để phát hiện lỗ hổng RCE nghiêm trọng (CVE-2026-63030) trên WordPress với chi phí chỉ 25 USD, gióng lên hồi chuông cảnh báo về khả năng khai thác lỗ hổng bằng AI trong tương lai.
Bản dịch AI
Theo tin từ IT ngày 22 tháng 7, công ty an ninh mạng Searchlight Cyber đã đăng tải thông tin tiết lộ rằng, nhờ vào mô hình GPT-5.6 Sol Ultra của OpenAI, họ chỉ mất khoảng 10 giờ để phát hiện một lỗ hổng nghiêm trọng trong WordPress. Lỗ hổng này hiện đã được đặt tên là "wp2shell", mang mã định danh CVE-2026-63030 với điểm CVSS lên tới 9.8.
Theo báo cáo mà IT tham khảo, chiến dịch khai thác lỗ hổng này bắt nguồn từ bài kiểm tra năng lực đối với mô hình GPT-5.6 Sol Ultra mới ra mắt của nhà nghiên cứu Adam Kues thuộc Searchlight Cyber.
Adam Kues đã yêu cầu mô hình GPT-5.6 Sol Ultra thực hiện phân tích trong một môi trường hệ thống WordPress đã bị xóa lịch sử Git và chỉ giữ lại mã nguồn. Mô hình này đã sử dụng 4 AI agent phối hợp làm việc trong 6 giờ để rà soát mã, với mục tiêu tìm ra chuỗi khai thác lỗ hổng "có khả năng kích hoạt từ trạng thái chưa xác thực cho đến khi thực thi mã từ xa (RCE)".
Để tránh việc mô hình AI "gian lận" bằng cách sử dụng các tài liệu có sẵn, Adam Kues đã đặc biệt hạn chế không cho phép mô hình xem lịch sử thay đổi mã nguồn, đồng thời cấm truy cập internet để đối chiếu với các phiên bản đã vá lỗi, buộc nó phải hoàn toàn dựa vào việc phân tích mã nguồn để tìm ra vấn đề.
Kết quả kiểm tra cho thấy, GPT-5.6 Sol Ultra đã phát hiện một lỗ hổng SQL Injection có thể kích hoạt mà không cần xác thực chỉ trong vài giờ, và trong khoảng 4 giờ tiếp theo, nó đã phân tích sâu hơn cách tận dụng lỗ hổng này để nâng cấp thành phương thức tấn công thực thi mã từ xa (RCE) hoàn chỉnh. Toàn bộ quá trình tiêu tốn khoảng 50% hạn mức sử dụng ChatGPT hàng tuần của nhà nghiên cứu. Tính theo gói đăng ký 200 USD/tháng (tỷ giá hiện tại khoảng 1355 Nhân dân tệ), chi phí thực tế để phát hiện lỗ hổng wp2shell là khoảng 25 USD (IT lưu ý: tỷ giá hiện tại khoảng 169.4 Nhân dân tệ).
Sự việc lần này một lần nữa cho thấy, cùng với sự nâng cao nhanh chóng về khả năng phân tích mã và khai thác lỗ hổng của AI, trong tương lai, cả các nhà nghiên cứu bảo mật lẫn những kẻ tấn công đều có thể tận dụng AI để giảm đáng kể ngưỡng phát hiện các lỗ hổng nguy hiểm cao. Đối với các nhà phát triển phần mềm, làm thế nào để nâng cao năng lực rà soát bảo mật mã nguồn trong môi trường phát triển có sự hỗ trợ của AI cũng sẽ trở thành một thách thức bảo mật mới.
Bài viết được AI dịch và tổng hợp tự động từ IT Home ITHome. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.