Ubuntu vá libwebsockets: kiểm tra ứng dụng trên VPS
Bản vá Ubuntu ngày 07/10 liên quan libwebsockets. Hướng dẫn đội vận hành xác định ứng dụng bị ảnh hưởng, kiểm tra kênh bản vá và thử dịch vụ sau bảo trì.

Ứng dụng trên VPS vẫn chạy bình thường, nhưng thư viện bên dưới vừa có bản vá bảo mật. Người quản trị cần biết ứng dụng có dùng thư viện đó không, nhận dữ liệu từ đâu và đã nạp bản vá chưa. Ngày 07/10/2026, Ubuntu công bố USN-8893-1 cho libwebsockets, thư viện giúp xây dựng ứng dụng mạng, trong đó có kết nối WebSocket để trao đổi dữ liệu liên tục.
Bản vá mới, lỗ hổng đã công bố trước đó
CVE là mã nhận diện lỗ hổng. CVE-2026-19773 được công bố ngày 15/09/2026; hồ sơ Ubuntu cập nhật ngày 07/10. Lỗi xử lý phần tiêu đề HTTP/2 có thể cho phép chạy mã từ xa mà không cần đăng nhập. Trang Ubuntu ghi điểm CVSS 9,8/10, mức nghiêm trọng cao nhất, nhưng mức ưu tiên xử lý của Ubuntu là Medium. Hai thước đo này có mục đích khác nhau.
Thông báo còn đề cập CVE-2026-78161, công bố ngày 24/08/2026, điểm CVSS 7,3/10. Ubuntu ghi Ubuntu 22.04 và các bản cũ hơn không bị ảnh hưởng bởi lỗi thứ hai này; không áp cùng phạm vi cho cả hai mã. Hồ sơ nói mã khai thác đã công khai, chưa đồng nghĩa có xác nhận khai thác thực tế. Lần rà soát này chưa đọc được CISA KEV để đối chiếu.
Ai cần kiểm tra trước?
Đội vận hành nên ưu tiên dịch vụ dùng libwebsockets và nhận dữ liệu từ bên ngoài. Website có WebSocket chưa đủ để kết luận: ứng dụng có thể dùng thư viện khác. Ngược lại, thư viện có thể nằm trong phần mềm đóng gói sẵn mà người cài máy không để ý. Cần hỏi đội phát triển hoặc nhà cung cấp ứng dụng về thư viện, phiên bản và tính năng được bật.
Hãy ghi riêng ba thông tin: thư viện có trong máy, tiến trình nào dùng nó, và đường mạng nào dẫn tới tiến trình đó. Tiến trình là chương trình đang chạy. Một gói đã cài nhưng không được ứng dụng sử dụng có mức ưu tiên kiểm tra khác với dịch vụ đang nhận kết nối công khai. Đây là cách sắp xếp công việc, không phải lý do bỏ cập nhật.
Kiểm kê gói và đối chiếu phiên bản
cat /etc/os-release
dpkg-query -W 'libwebsockets*'
apt-cache policy libwebsockets19t64 libwebsockets16
pro statusCác lệnh trên xem hệ điều hành, gói đã cài, phiên bản từ kho phần mềm và trạng thái Ubuntu Pro nếu công cụ có sẵn. Nếu không tìm thấy gói, tiếp tục kiểm tra ảnh container và phần mềm tự biên dịch. Container là môi trường đóng gói ứng dụng; thư viện bên trong có thể khác với máy chủ chứa nó.
| Ubuntu | Gói | Phiên bản sửa lỗi theo USN-8893-1 |
|---|---|---|
| 24.04 LTS | libwebsockets19t64 | 4.3.3-1.1ubuntu0.1~esm3 |
| 22.04 LTS | libwebsockets16 | 4.0.20-2ubuntu1.1+esm2 |
Theo bảng bản vá Ubuntu, hai dòng trên thuộc ESM Apps của Ubuntu Pro, tức kênh cập nhật bảo mật mở rộng cần kiểm tra quyền sử dụng. Thông báo còn liệt kê 26.04, 20.04, 18.04 và 16.04; dùng đúng dòng của máy. Không lấy số phiên bản của bản Ubuntu khác để so.
Cập nhật theo từng ứng dụng
- Chọn người phụ trách và ghi danh sách dịch vụ cần kiểm thử. Chuẩn bị đường truy cập quản trị dự phòng cùng bản sao dữ liệu có thể khôi phục.
- Cập nhật chỉ mục kho, xem phiên bản có thể cài và mô phỏng thay đổi. Nếu kho chưa có bản sửa, kiểm tra kênh cập nhật và phạm vi hỗ trợ của phần mềm.
- Thử trên môi trường riêng hoặc một máy ít tải. Đo kết nối, thao tác đăng nhập, truyền dữ liệu và số lỗi trước khi triển khai rộng.
- Cài gói đã đối chiếu; với phần mềm tự biên dịch, yêu cầu đội phát triển dựng lại bằng nguồn đã vá. Không tải gói lạ chỉ vì có số phiên bản cao.
- Khởi động lại dịch vụ cần thiết theo kế hoạch, xác minh chương trình dùng bản mới. Kiểm tra cả các máy dự phòng và tác vụ nền.
Sau thay đổi, thử ngắt rồi kết nối lại, giữ kết nối đủ lâu và kiểm tra luồng dữ liệu hai chiều. Với ứng dụng thông báo hoặc điều khiển từ xa, một trang mở được chưa chứng minh phiên kết nối dài hoạt động đúng. Lưu phiên bản trước và sau, thời điểm triển khai cùng kết quả kiểm thử để lần bảo trì sau có căn cứ.
Nếu chưa nhận được bản vá
Đội vận hành nên rà cổng đang mở, nguồn được phép kết nối và quyền của tài khoản chạy ứng dụng. Giảm phạm vi truy cập có thể giảm rủi ro trong lúc chờ, nhưng không thay bản vá. Không tắt tính năng giao thức hoặc thêm quy tắc chặn hàng loạt nếu chưa thử ảnh hưởng đến khách hàng.
Tham khảo quy trình cập nhật Ubuntu VPS, đọc log với journalctl và phân biệt sao lưu với snapshot. Các bước này giúp chuẩn bị bảo trì; chúng không xác nhận một hệ thống cụ thể đang có lỗ hổng.
Gửi thông tin để xác định phạm vi hỗ trợ
Nếu bạn quản trị VPS tại thuemaychu.vn và cần phối hợp bảo trì, gửi mã dịch vụ, bản Ubuntu, tên gói và phiên bản hiện tại tới hotro@thuemaychu.vn, hoặc gọi 028.888.70979. Nêu ứng dụng bị ảnh hưởng và khung giờ có thể kiểm thử để xác định trách nhiệm, phạm vi hỗ trợ theo gói. Không gửi mật khẩu hoặc khóa truy cập.
VPS Ubuntu nào cũng bị ảnh hưởng sao?
Không. Cần xác định có dùng libwebsockets, phiên bản và tính năng liên quan. Hai mã CVE trong thông báo có phạm vi khác nhau.
Cài bản vá xong có cần kiểm tra lại ứng dụng?
Có. Xác minh dịch vụ đã nạp thư viện mới và thử luồng kết nối thực tế. Gói mới trên đĩa chưa đủ chứng minh chương trình đang chạy đã dùng nó.
Đây có phải hai lỗi mới phát hiện ngày 07/10?
Không. Hai mã CVE đã công bố trong tháng 8 và tháng 9. Tin mới là thông báo bản vá Ubuntu ngày 07/10/2026.
Cần GPU cho workload này?
NOC aigpu.vn hỗ trợ chọn GPU, VRAM và cấu hình phù hợp. PoC trong 24 giờ.
Bài viết liên quan
Bảo mậtCập nhật bảo mật Ubuntu VPS: kiểm tra và bảo trì
Cập nhật bảo mật VPS cần được thực hiện đều đặn nhưng có kiểm soát tác động đến ứng dụng. Cài package thành công chưa chứng minh dịch vụ hoạt động đúng; một bản vá có thể cần restart process hoặc reboot để có hiệu lực đầy đủ.
Cloud VPSĐọc log VPS với journalctl: tìm lỗi và giữ bằng chứng
Log giúp xác định dịch vụ lỗi ở thời điểm nào và sự kiện nào xảy ra trước đó. Với VPS dùng systemd, journalctl là công cụ hữu ích, nhưng vẫn có ứng dụng ghi file riêng hoặc log trong container. Cần biết nguồn log thay vì mặc định mọi thứ nằm trong journal.
Bảo mậtBackup, snapshot và RAID: chọn đúng lớp phục hồi
Backup, snapshot và RAID giải quyết các nhóm rủi ro khác nhau. Hệ thống có mirror và nhiều snapshot vẫn có thể mất khả năng phục hồi nếu toàn pool hỏng hoặc tài khoản quản trị xóa được tất cả bản sao.