Google Đóng Băng Thưởng Lỗi Mã Nguồn Mở; Lỗ Hổng Mythos Tìm Đã Bị Khai Thác Thật

Từ ngày 1/10/2026, Google ngừng nhận báo cáo lỗ hổng sản phẩm qua chương trình thưởng lỗi mã nguồn mở, vì báo cáo tự động tăng mạnh mà phần lớn không hợp lệ; lỗi chuỗi cung ứng vẫn được thưởng tới 31.337 USD. Cùng tuần, một lỗ hổng trong Rejetto HFS do nhà nghiên cứu Horizon3 tìm ra cùng Claude Myth

Ngày 1/10/2026, Google ngừng nhận báo cáo lỗ hổng sản phẩm qua chương trình thưởng lỗi mã nguồn mở (OSS VRP), với lý do báo cáo tự động tăng mạnh mà phần lớn không hợp lệ. Cũng tuần đó, một lỗ hổng do nhà nghiên cứu của Horizon3 tìm ra cùng Claude Mythos bị tấn công thật trên Internet. Hai tin trông ngược chiều nhau, nhưng số liệu của chính Anthropic cho thấy chúng là một chuyện: AI đã làm việc tìm lỗi rẻ đi rất nhiều, còn khâu kiểm tra và vá lỗi vẫn chạy bằng sức người.

Google dừng gì, giữ gì

Trang quy định của OSS VRP trên bughunters.google.com giờ ghi: "Kể từ ngày 1/10/2026, chúng tôi không còn nhận các lỗ hổng sản phẩm gửi tới OSS VRP." Một số kho mã gắn với sản phẩm Google Cloud vẫn có thể báo qua Cloud VRP. Báo cáo gửi trước 1/10 không bị ảnh hưởng, và Google cam kết đưa ra cập nhật vào quý 1/2027. Bài đăng cùng ngày của tài khoản Google VRP trên X gọi đây là việc "tạm thời". Theo TechCrunch, Google giải thích: "Việc tạm dừng này là do số báo cáo tự động tăng mạnh, phần lớn trong số đó không hợp lệ."

Cả trang quy định lẫn bài đăng của Google đều không dùng chữ "AI". Cụm "AI slop" (rác AI) trong nhiều bản tin là cách diễn giải của báo chí; Google chỉ nói "tự động", và không công bố đã nhận bao nhiêu báo cáo hay bao nhiêu phần trăm không hợp lệ.

Phần bị dừng là lỗ hổng sản phẩm: lỗi nằm trong chính mã nguồn, như hỏng bộ nhớ khi đọc tệp hay giao thức mạng, bộ lọc HTML bị vượt qua, path traversal. Phần vẫn chạy là lỗ hổng chuỗi cung ứng: chiếm được quyền sửa mã trên nhánh chính, lỗi cấu hình GitHub Actions hay môi trường build, lộ thông tin đăng nhập để phát hành gói, lộ khoá ký sản phẩm phát hành. Bảng thưởng hiện hành:

Hạng mục OT0 (dự án chủ lực) OT1 (quan trọng) OT2 (thông thường) OT3 (ưu tiên thấp)
Chuỗi cung ứng3.133,7 – 31.337 USD1.337 – 13.337 USD500 – 3.133,7 USD–
Lỗ hổng sản phẩmngừng nhậnngừng nhậnngừng nhậnngừng nhận
Vấn đề an ninh khác1.000 USD500 USD––

Trước khi đóng, Google đã đặt rào khá cao cho hạng mục này. Theo quy định vẫn còn trên trang, lỗi hỏng bộ nhớ ở dự án hạng OT0 và OT1 phải kèm các bước tái hiện chính xác trên OSS-Fuzz hoặc một bản vá đã được nhập vào kho mã, còn lỗ hổng sản phẩm ở dự án hạng OT2 và OT3 vốn không được thưởng tiền. Ngay cả với những điều kiện đó, Google vẫn chọn dừng hẳn.

Không phải chương trình đầu tiên

curl, công cụ và thư viện truyền dữ liệu mã nguồn mở, đã đóng chương trình thưởng lỗi từ ngày 31/1/2026. Theo bài của nhà sáng lập Daniel Stenberg ngày 26/1, chương trình chạy từ năm 2019 trên HackerOne, tìm ra 87 lỗ hổng được xác nhận và trả hơn 100.000 USD. Tỉ lệ báo cáo được xác nhận là lỗ hổng từng vượt 15%, rồi rơi xuống dưới 5% trong năm 2025, điều Stenberg quy cho "sự bùng nổ báo cáo rác AI" cộng với chất lượng giảm ở cả những báo cáo không phải rác. curl giờ chỉ nhận báo cáo qua tính năng báo lỗ hổng riêng của GitHub và qua email, không trả tiền ở bất kỳ mức độ nghiêm trọng nào.

Internet Bug Bounty (IBB) của HackerOne, quỹ chung trả thưởng cho lỗi trong các dự án mã nguồn mở nền tảng từ năm 2012 và đã chi hơn 1,5 triệu USD, tạm dừng nhận báo cáo từ 27/3/2026. Lý do HackerOne đưa ra lại khác curl: "Nghiên cứu có AI hỗ trợ đang mở rộng việc phát hiện lỗ hổng trên toàn hệ sinh thái, tăng cả độ phủ lẫn tốc độ. Cân bằng giữa số phát hiện và năng lực khắc phục trong mã nguồn mở đã thay đổi căn bản." Theo InfoWorld, trước đó 80% tiền thưởng của IBB dành cho người tìm lỗi và 20% cho việc khắc phục; Node.js vẫn nhận báo cáo nhưng không còn trả thưởng.

Như vậy có hai kiểu quá tải: curl và Google ngập trong báo cáo sai, IBB ngập trong lỗi thật nhiều hơn khả năng sửa. Cả hai dẫn tới cùng một quyết định.

Phía bên kia: một lỗi thật, và nó đã bị dùng

Rejetto HFS là phần mềm mã nguồn mở biến một máy tính thành máy chủ chia sẻ tệp qua trình duyệt. Lỗ hổng CVE-2026-61500 nằm ở bản 3.0.0 đến 3.2.0, điểm CVSS 9,3 theo chuẩn 4.0 và 9,8 theo chuẩn 3.1. Người tìm ra là Zach Hanley của công ty kiểm thử xâm nhập Horizon3, đơn vị tham gia Project Glasswing của Anthropic từ tháng 7/2026 và dùng Claude Mythos trong nghiên cứu lỗ hổng.

Theo bài phân tích của Horizon3, HFS dùng hàm Math.random() để tạo khoá ký cookie phiên đăng nhập. Hàm này trong V8 (bộ máy JavaScript của Node.js) dùng thuật toán xorshift128+, không phải bộ sinh số an toàn cho mật mã: thấy đủ đầu ra thì dựng lại được trạng thái bên trong. HFS lại để lộ đầu ra thô của chính bộ sinh số đó cho người chưa đăng nhập, trong quá trình đăng nhập. Mythos nhận ra cả hai điểm, ghép chúng thành một chuỗi và đề xuất dùng Z3, một bộ giải ràng buộc công khai của Microsoft, để khôi phục trạng thái. Các bước: lấy 12 mẫu từ chỗ rò rỉ, giải ra trạng thái, lùi ngược về lúc tiến trình khởi động để tính lại khoá ký, giả cookie của quản trị viên, rồi chạy mã tuỳ ý qua tính năng server_code trong cấu hình.

Hanley viết rằng trước đây nhóm từng bỏ dở những hướng nghiên cứu mật mã tương tự vì thiếu chuyên môn toán, và vì không đáng thời gian lẫn tiền bạc. Theo The Register, các nhà nghiên cứu của Horizon3 không nhớ đã từng thấy bộ giải ràng buộc được dùng theo cách này để vượt xác thực trong một ứng dụng thật. Horizon3 không công bố Mythos tốn bao nhiêu thời gian hay chi phí cho phát hiện này.

Cửa sổ terminal trong phòng lab của Horizon3: khôi phục trạng thái bộ sinh số Math.random, tìm ra khoá ký phiên của Rejetto HFS 3.2.0 trong 2,4 giây, chiếm quyền quản trị và chạy lệnh với quyền root
Bản khai thác thử trong phòng lab: khôi phục trạng thái bộ sinh số, tìm ra khoá ký trong 2,4 giây, chiếm quyền quản trị HFS 3.2.0 và cài một điểm chạy lệnh nằm lại trong tệp config.yaml. Ảnh: Horizon3.ai.

Nhiều bản tin viết rằng lỗ hổng "bị khai thác chỉ một ngày sau khi công bố". Điều đó đúng nếu tính từ bài của Horizon3, nhưng bỏ qua phần lớn câu chuyện. Locaith đối chiếu bản ghi CVE và kho mã trên GitHub:

Ngày (2026) Sự kiện Nguồn
10/7VulnCheck giữ số CVE-2026-61500Bản ghi CVE
13/7HFS 3.2.1 phát hành, cảm ơn Hanley "cùng Claude và Anthropic Research"; CVE công bố cùng ngày, mô tả đủ rõ cách tấn côngGitHub rejetto/hfs, bản ghi CVE
15/7CISA đánh giá: chưa bị khai thác, tự động hoá được, tác động toàn phầnBản ghi CVE (CISA)
26/9Một kho GitHub độc lập đăng mã khai thác thử kèm phòng lab DockerGitHub aramosf/CVE-2026-61500
30/9Horizon3 đăng bài phân tích chi tiết, kèm video các bước khai thácHorizon3, The Register
1/10 (tối)Hệ thống bẫy của VulnCheck ghi nhận tấn công từ một địa chỉ IP ở Trung Quốc, nhắm vào máy chủ ở Mỹ và NhậtThe Register
2/10Bốn lượt tấn công từ hai IP ở Mỹ cùng một dải mạng, có vẻ là máy proxyThe Register

Lỗ hổng và bản vá đã công khai suốt 11 tuần mà không ai ghi nhận bị khai thác. Thứ thay đổi trong tuần cuối tháng 9 là công thức làm: mã khai thác thử ngày 26/9, rồi bài phân tích kèm video ngày 30/9. Không rõ kẻ tấn công dùng nguồn nào. Vị trí IP cũng chỉ cho biết lưu lượng đi qua đâu: chính Patrick Garrity của VulnCheck nói các lượt sau có vẻ đi qua proxy.

Bức tranh chung cũng tương tự. Báo cáo nửa đầu năm 2026 của VulnCheck tính rằng 23,43% lỗ hổng trong danh mục bị khai thác thật có dấu hiệu bị khai thác ngay hoặc trước ngày CVE công bố, và thời gian trung vị từ lúc công bố tới lúc bị khai thác giảm từ 120 ngày (năm 2025) xuống 80 ngày.

Lỗi do AI tìm có bị khai thác nhiều hơn không

Garrity duy trì một bộ theo dõi công khai các CVE ghi công cho đội nghiên cứu của Anthropic hoặc Project Glasswing. Bản cập nhật lúc 23:12 giờ UTC ngày 4/10/2026 ghi 300 CVE, trong đó 2 bị khai thác ngoài thực tế: lỗ hổng HFS này và CVE-2026-26980 trong nền tảng blog Ghost, ghi công Nicholas Carlini dùng Claude, công bố tháng 2/2026. Bộ theo dõi cũng ghi 128 phát hiện đã được vá mà không có CVE, và 243 phát hiện được đánh dấu là Anthropic đã rút lại, không kèm lý do.

Báo cáo nửa đầu 2026 của VulnCheck tính rộng hơn: 14 trong 1.061 lỗ hổng do AI hỗ trợ tìm ra (1,3%) có xác nhận bị khai thác, "khá sát với tỉ lệ khai thác chúng tôi quan sát được ở mọi lỗ hổng trong nửa đầu năm 2026". VulnCheck kết luận dữ liệu không cho thấy lỗ hổng do AI tìm vốn dễ bị khai thác hơn lỗ hổng tìm theo cách truyền thống; thay vào đó, "AI dường như làm tăng số lượng lỗ hổng có thể được phát hiện".

Nút thắt nằm ở khâu kiểm và vá

Bảng công bố lỗ hổng của Anthropic, cập nhật lúc 19:47 giờ UTC ngày 2/10/2026, cho thấy rõ nhất số lượng ấy đi đâu:

Sơ đồ phễu trên bảng công bố lỗ hổng của Anthropic: 29.439 phát hiện ứng viên, 6.123 được công ty an ninh bên ngoài kiểm, 5.674 xác nhận là thật, 1.333 đã báo qua đường kiểm tra, 4.824 báo thẳng cho người duy trì, tổng 6.157 đã báo, 5.103 được phản hồi, 516 đã vá, 584 mã CVE và GHSA
Từ 29.439 ứng viên đến 516 bản vá. Ô xanh là phần Anthropic báo thẳng cho người duy trì, không qua kiểm tra độc lập, kèm ghi chú "có thể chứa dương tính giả". Ảnh: chụp màn hình red.anthropic.com/2026/cvd, số liệu tính đến 2/10/2026.

Câu của chính Anthropic trên trang: "quá trình kiểm tra và đánh giá độc lập bởi con người là bước giới hạn tốc độ". Một công ty có nguồn lực bậc nhất, thuê sáu đơn vị kiểm tra, vẫn chỉ kiểm được khoảng 1/5 số ứng viên, và người nhận mới vá được khoảng 1/12 số đã báo. Trong khi đó, người duy trì một dự án mã nguồn mở thường chỉ là vài người, nhiều khi làm ngoài giờ.

Google, curl và HackerOne đứng ở đầu nhận của cùng một đường ống. Tỉ lệ đúng 92,7% cho thấy báo cáo đi qua một quy trình kiểm tra nghiêm túc không phải là rác. Vấn đề là ở đầu nhận không đủ người đọc, dù báo cáo đúng hay sai.

Doanh nghiệp và đội phát triển Việt Nam nên làm gì

Nguồn:

Trang quy định của Google, bài của Horizon3, bản ghi CVE, kho mã trên GitHub và bảng công bố của Anthropic được Locaith đọc trực tiếp ngày 5/10/2026; các câu trích do Locaith dịch từ tiếng Anh. Câu giải thích của Google lấy theo TechCrunch. Dữ liệu tấn công là của VulnCheck qua The Register, Locaith không tự kiểm được. Số liệu trên bảng của Anthropic do Anthropic tự công bố. Ảnh bìa: biểu tượng Google Bug Hunters từ ảnh xem trước liên kết của bughunters.google.com, Locaith đã cắt bỏ dòng chữ và đặt về tỉ lệ 1200×630. Ảnh trong bài: ảnh terminal của Horizon3.ai và ảnh chụp màn hình bảng công bố của Anthropic. Biên soạn và phân tích bởi Ban Biên Tập Locaith, 05/10/2026.

Messenger