Apple phát hành bản vá khẩn cấp cho iOS 26, iPadOS 26 và macOS 26

Mobile29 tháng 9, 2026·4 phút đọc

Apple vừa vá một lỗ hổng bảo mật nghiêm trọng trong iOS 26, iPadOS 26 và macOS 26 có thể đã bị khai thác để tấn công có chủ đích. Gần 80% người dùng iPhone vẫn đang chạy iOS 26, trong khi đó một lỗ hổng 'zero-click' khác cũng vừa được khắc phục.

Apple phát hành bản vá khẩn cấp cho iOS 26, iPadOS 26 và macOS 26

Apple vừa phát hành bản cập nhật bảo mật khẩn cấp cho các hệ điều hành iOS 26, iPadOS 26 và macOS 26, sau khi ghi nhận lỗ hổng có thể đã bị tin tặc khai thác trong thực tế.

Lỗ hổng nằm ở engine đồ họa cốt lõi

Theo công bố trên trang bảo mật của Apple, lỗ hổng – được định danh là CVE-2026-86950 – tồn tại trong engine đồ họa chính, thành phần chịu trách nhiệm hiển thị giao diện và hình ảnh trên iPhone, iPad và máy Mac.

Apple cho biết lỗ hổng này "có thể đã bị khai thác" để thực hiện "cuộc tấn công cực kỳ tinh vi nhắm vào những cá nhân cụ thể" đang sử dụng các phiên bản iOS trước iOS 27.

Đáng chú ý, nhóm bảo mật sản phẩm của Meta được ghi nhận là đơn vị phát hiện ra lỗ hổng này.

Về mặt kỹ thuật, engine đồ họa thường có quyền truy cập sâu vào toàn bộ hệ điều hành của thiết bị. Nếu bị khai thác thành công, tin tặc có thể đánh cắp nhiều loại dữ liệu cá nhân quan trọng từ thiết bị bị ảnh hưởng.

Chi tiết cụ thể về lỗ hổng chưa được công bố đầy đủ, khiến các chuyên gia bảo mật vẫn đang theo dõi sát diễn biến.

Cả Apple và Meta đều từ chối bình luận khi được hỏi về cách phát hiện lỗ hổng, số lượng người dùng bị ảnh hưởng, cũng như danh tính của những kẻ có thể đang khai thác – liệu là các nhà sản xuất phần mềm gián điệp của chính phủ hay tội phạm mạng.

Phần lớn người dùng vẫn chạy iOS 26

Dù lỗ hổng chỉ ảnh hưởng đến thế hệ hệ điều hành trước, mức độ phổ biến của nó vẫn là vấn đề đáng lo ngại.

Theo số liệu của chính Apple, gần 4/5 chủ sở hữu iPhone vẫn đang chạy iOS 26. Các thiết bị dùng iOS 27, iPadOS 27 và macOS 27 – phát hành đầu tháng này – không bị ảnh hưởng bởi lỗ hổng đang bị khai thác, dù chúng cũng nhận được bản cập nhật phần mềm vào thứ Ba.

Người dùng Việt Nam nên kiểm tra ngay phiên bản hệ điều hành trên thiết bị của mình bằng cách vào Cài đặt → Cài đặt chung → Cập nhật phần mềm và tiến hành nâng cấp nếu có bản vá mới.

Một lỗ hổng 'zero-click' khác cũng vừa được vá

Thông tin về bản vá mới xuất hiện không lâu sau khi Apple khắc phục một lỗ hổng nghiêm trọng khác – CVE-2026-86869 – có thể cho phép tin tặc âm thầm đánh cắp dữ liệu từ iPhone, iPad hoặc máy Mac.

Công ty nghiên cứu an ninh mạng ironPeak (Bỉ) đã công bố báo cáo chi tiết vào tuần trước, giải thích rằng đây là lỗ hổng "zero-click" – có thể kích hoạt vô hình thông qua một tin nhắn iMessage được tạo độc hại, mà người dùng hoàn toàn không hay biết.

  • Loại lỗ hổng này không yêu cầu nạn nhân phải tương tác, chẳng hạn như nhấp vào liên kết
  • Chúng đặc biệt được các nhà cung cấp giải pháp giám sát và phần mềm gián điệp săn lùng

Theo công bố của ironPeak, lỗ hổng này có khả năng vượt qua BlastDoor – tính năng bảo mật mà Apple triển khai nhằm ngăn chặn mã độc như phần mềm gián điệp thoát khỏi "sandbox" của iMessage để xâm nhập thiết bị người dùng.

Apple đã vá lỗ hổng này vào tháng 9 cùng với bản phát hành iOS 27, iPadOS 27 và macOS 27, đồng thời ghi nhận Niels Hofmans của ironPeak cùng các nhà nghiên cứu bảo mật tại Meta là những người phát hiện.

Hiện vẫn chưa rõ liệu lỗ hổng này đã từng bị sử dụng trong các cuộc tấn công mạng trước khi được vá hay chưa.

Người dùng cần làm gì?

Với hai lỗ hổng nghiêm trọng được phát hiện trong thời gian ngắn, đây là lời nhắc nhở rõ ràng về tầm quan trọng của việc cập nhật phần mềm thường xuyên.

  • Cập nhật ngay lên phiên bản hệ điều hành mới nhất nếu thiết bị hỗ trợ
  • Bật tính năng cập nhật tự động để không bỏ lỡ các bản vá bảo mật quan trọng
  • Thận trọng với các tin nhắn iMessage từ người lạ, đặc biệt là những tin có liên kết hoặc tệp đính kèm đáng ngờ
Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗