
Mục lục bài viết 7 phần
Ngày 03/09/2026, CISA công bố ICSA-26-246-06 về CVE-2026-77393 trong Inductive Automation Ignition. Vấn đề liên quan cấu hình quyền tạo project trên Gateway; hành động đúng là kiểm inventory và role hiện tại, bảo toàn audit evidence rồi nâng cấp/cấu hình theo hướng dẫn hãng — không phải thử khai thác trên hệ thống OT đang vận hành.
Bài viết giúp bạn
- Thông tin được công bố
- Điểm mới đáng chú ý
- Tác động đối với kiến trúc, vận hành và kiểm thử
Thông tin được công bố
#CISA nêu Ignition phiên bản 8.1.53 trở xuống bị ảnh hưởng bởi CVE-2026-77393. Khi trường Create Project Role(s) để trống, bất kỳ người dùng đã xác thực nào có khả năng thực thi Gateway scripts có thể tạo project. Advisory ghi CVSS v3.1 là 8.8; đây là điểm mức độ nghiêm trọng cơ sở, không phải bằng chứng một hệ thống cụ thể đã bị xâm nhập.
Theo CISA, Ignition 8.1.54 giới hạn việc tạo project về Designer sessions và không còn dựa vào setting này; dòng 8.3 không bị ảnh hưởng. Hãng khuyến nghị nâng cấp lên 8.1.54 hoặc mới hơn, hoặc phiên bản 8.3 phù hợp sau kiểm thử tương thích. Với hệ thống phải giữ bản 8.1 cũ, đặt Create Project Role(s) khớp Designer Role sẽ khắc phục đầy đủ lỗi cấu hình mặc định này theo CISA/Inductive Automation; đây không phải lỗi cơ chế kiểm soát truy cập bỏ qua role đã cấu hình.
Điểm mới đáng chú ý
#Điểm kỹ thuật quan trọng không chỉ là số phiên bản mà là tổ hợp điều kiện: người dùng đã xác thực, có khả năng chạy Gateway scripts và cấu hình role để trống. Vì vậy inventory phải nối version với identity/role và gateway setting; một danh sách CVE tách rời cấu hình sẽ ưu tiên sai.
Nhận định NetVali: có thể khắc phục ngay lỗi này bằng cấu hình role đúng theo hướng dẫn hãng, đồng thời lập kế hoạch nâng cấp có canary cho vòng đời hệ thống. Cần phân biệt xác nhận đã sửa CVE cụ thể với kết luận toàn bộ Gateway đã an toàn; kiểm tra identity, audit và các cập nhật khác vẫn cần thiết.
Tác động đối với kiến trúc, vận hành và kiểm thử
#Gateway Ignition thường nằm giữa control/OT data, project engineering và identity. Quyền tạo project trái dự kiến có thể làm thay đổi bề mặt quản trị và tính toàn vẹn cấu hình. Tuy nhiên advisory không tự chứng minh process control đã bị tác động; cần audit project, user/role, script và event theo từng môi trường.
- Lớp kiểm tra: Inventory · Câu hỏi: Gateway nào là 8.1.53 trở xuống? · Bằng chứng: version export/CMDB
- Lớp kiểm tra: Authorization · Câu hỏi: Setting để trống? Ai chạy được Gateway scripts? · Bằng chứng: config + role mapping
- Lớp kiểm tra: Change history · Câu hỏi: Có project mới/sửa ngoài change window? · Bằng chứng: audit/project history
- Lớp kiểm tra: Remediation · Câu hỏi: 8.1.54 có tương thích module/project? · Bằng chứng: canary result
- Lớp kiểm tra: Detection · Câu hỏi: Log có đủ để truy vết? · Bằng chứng: retained audit/log copy

Ai cần quan tâm
#Đội OT/ICS, chủ hệ thống SCADA, kỹ sư Ignition, SOC, IAM, vulnerability management và change advisory board cần phối hợp. Nhóm chỉ quản lý endpoint IT có thể không nhìn thấy gateway hoặc phụ thuộc module trong CMDB.
Đơn vị tích hợp cần xác nhận scope từng site và trách nhiệm backup/rollback. Nếu gateway không Internet-facing, rủi ro chưa biến mất: advisory mô tả điều kiện người dùng đã xác thực, nên segmentation chỉ là một lớp giảm thiểu.
Những điểm chưa thể kết luận
#ICSA-26-246-06 không phải thông báo KEV và không đủ để kết luận đang có khai thác trên một hệ thống cụ thể. Không được diễn giải lỗi thành “không cần xác thực”; mô tả của CISA có prerequisite về người dùng và khả năng chạy Gateway scripts.
Chưa thể kết luận môi trường không bị ảnh hưởng chỉ vì version đã cao nếu inventory sai, node dự phòng chưa nâng cấp hoặc backup có thể khôi phục bản cũ. Cũng không thể kết luận có compromise chỉ từ việc thấy project mới; phải đối chiếu change ticket, identity và audit evidence.
Checklist hành động hoặc kiểm chứng
#- Inventory mọi Gateway, node dự phòng, test và disaster-recovery image.
- Ghi version chính xác; ưu tiên 8.1.53 trở xuống.
- Xuất và bảo toàn giá trị Create Project Role(s) trước khi sửa.
- Liệt kê identity/role có thể thực thi Gateway scripts.
- Review project creation/change, script và audit trail ngoài change window.
- Backup cấu hình/project và thử restore trong lab.
- Thử 8.1.54 trên canary với module, Designer và workflow quan trọng.
- Kiểm quyền tạo project sau nâng cấp bằng tài khoản test được phép.
- Nếu chưa nâng cấp, đặt role tối thiểu theo hướng dẫn hãng và ghi exception.
- Giám sát failed/successful authorization và thay đổi project.
- Xác nhận node HA/DR cùng revision trước đóng ticket.
- Không chạy proof-of-concept trên production OT.

Khái niệm cần nhớ
#- Gateway: thành phần trung tâm chạy dịch vụ và quản lý project Ignition.
- Designer: ứng dụng/kênh engineering dùng xây dựng project.
- Gateway script: script thực thi trong phạm vi Gateway.
- Least privilege: chỉ cấp quyền tối thiểu cần cho nhiệm vụ.
- Canary upgrade: nâng cấp phạm vi nhỏ để kiểm tương thích trước rollout.
- Audit evidence: log và lịch sử thay đổi được bảo toàn để điều tra.
Khái niệm cần nhớ
- Security efficacy
- Mức độ phát hiện hoặc ngăn chặn đúng nội dung kiểm thử trong phạm vi đã xác định.
- Goodput
- Lưu lượng ứng dụng hữu ích tới đích, không tính phần truyền lại hoặc overhead không tạo giá trị.
- False positive
- Lưu lượng hợp lệ bị nhận diện hoặc xử lý nhầm như một mối đe dọa.
TÀI LIỆU ĐỐI CHIẾUTài liệu tham khảo3 nguồn +
Nội dung được biên soạn độc lập, theo hướng vendor-neutral và đối chiếu các tài liệu gốc dưới đây. Tính năng sản phẩm cần được kiểm tra lại theo phiên bản đang sử dụng.
NetVali ưu tiên nguồn tiêu chuẩn và tài liệu chính thức; phân biệt khuyến nghị triển khai với yêu cầu của tiêu chuẩn; không công bố thông số sản phẩm chưa gắn với phiên bản và điều kiện đo.
