Apple tung bản vá kỷ lục: Hơn 260 lỗ hổng bảo mật được xử lý chỉ trong một đợt
Apple vừa phát hành đợt cập nhật bảo mật lớn nhất lịch sử với hơn 260 lỗ hổng CVE được vá trên toàn bộ hệ điều hành và trình duyệt. iOS 27 và macOS 27 lần lượt xử lý 122 và 204 lỗ hổng, trong đó nhiều lỗi được phát hiện nhờ các công cụ AI.

Apple vừa tung ra đợt cập nhật bảo mật được xem là lớn nhất trong lịch sử của hãng, khi vá hơn 260 lỗ hổng bảo mật (CVE) trên toàn bộ hệ điều hành, trình duyệt và các sản phẩm phần mềm khác. Đây là cột mốc đáng chú ý phản ánh thực tế mới của ngành bảo mật: các mô hình AI đang ngày càng giỏi và nhanh hơn trong việc săn tìm lỗ hổng.
Đợt vá lớn nhất lịch sử của Apple
Con số CVE nói trên tuy chưa thể so với mức kỷ lục 974 lỗ hổng mà Microsoft công bố hồi đầu tháng 9, nhưng đây vẫn là con số cao nhất từ trước đến nay đối với Apple. Bản phát hành iOS 27 và macOS 27 Golden Gate ra mắt vào thứ Hai đã lần lượt xử lý 122 và 204 lỗ hổng bảo mật trên điện thoại, iPad và máy tính Mac.
Một điểm đáng mừng cho người dùng đang cập nhật thiết bị Apple: theo danh sách công bố, không có lỗ hổng nào đang bị khai thác tích cực trên thực tế. Tuy nhiên, tình trạng này có thể thay đổi rất nhanh, bởi kẻ tấn công cũng đang tận dụng AI để tìm cách khai thác những lỗ hổng vừa được công bố.
Sự trợ giúp của AI trong việc viết bản vá và tự động sửa lỗi phần mềm — điều từng được hứa hẹn — vẫn chưa trở thành hiện thực.
AI góp công tìm ra khoảng mười lỗ hổng
Trong hàng trăm CVE của đợt này, chỉ có khoảng mười lỗ hổng được ghi nhận trực tiếp là do AI phát hiện. Với iOS 27, chỉ hai lỗ hổng trên iPhone và iPad ghi công các tác nhân AI:
- CVE-2026-65410: lỗi trong bộ mã hóa video AVE của iPhone và iPad, có thể gây dừng hệ thống ngoài ý muốn. Được ghi công cho hãng săn lỗi bằng AI Calif, cùng Claude và Anthropic Research.
- CVE-2026-65409: lỗi type-confusion trong framework Foundation của iOS, có thể bị lợi dụng để gây tấn công từ chối dịch vụ. Cũng do Calif — cụ thể là nhà nghiên cứu Bruce Dang — phối hợp với Claude và Anthropic Research tìm ra.
Đáng chú ý, một số lỗi nghiêm trọng hơn trên iOS lại không được ghi nhận do AI tìm ra. Điển hình là CVE-2026-43689, một lỗ hổng leo thang đặc quyền có thể cho phép ứng dụng chiếm quyền root, do Andreas Jaegersberger và Ro Achterberg của Nosebeard Labs báo cáo. Hay CVE-2026-65406, lỗi logic do kiểm tra không đúng trong Background Assets, có thể bị lợi dụng để truy cập dữ liệu người dùng nhạy cảm, do nhà nghiên cứu Ye Zhang của Baidu Security phát hiện.
macOS 27 vá 204 lỗ hổng, nhiều lỗi do AI tìm ra
Bản cập nhật macOS 27 không chỉ vá hai lỗi do AI săn được là CVE-2026-65410 và CVE-2026-65409, mà còn ghi công AI cho tám lỗ hổng khác. Đáng chú ý nhất là một lỗi nghiêm trọng có thể dẫn tới thực thi mã từ xa thông qua giao diện máy in CUPS.
- CVE-2026-43692: lỗi kiểm tra trong CUPS, cho phép người dùng từ xa dừng ứng dụng hoặc chạy mã độc. Aaron Grattafiori và Nvidia AI Red Team được ghi công.
- CVE-2026-64790: lỗi trong CUPS có thể bị lợi dụng để chiếm đặc quyền cao hơn, cũng do Grattafiori và Nvidia AI Red Team phát hiện.
- CVE-2026-43791: lỗi kiểm tra trong StorageKit, có thể bị lợi dụng để đọc tệp tin.
- CVE-2026-43690: lỗi race condition trong giao thức SMB, cho phép người dùng cục bộ đọc bộ nhớ kernel.
- CVE-2026-43719: lỗi use-after-free khác trong SMB, có thể khiến hệ thống dừng khi gắn kết một ổ đĩa mạng SMB bị chế tác độc hại.
- CVE-2026-65376: lỗi đọc ngoài biên trong SMB.
- CVE-2026-65374: lỗi hỏng bộ nhớ trong giao thức WebDAV, có thể dẫn tới thực thi mã.
- CVE-2026-65375: lỗi trong WebDAV gây dừng hệ thống ngoài ý muốn.
- CVE-2026-43677: lỗi ghi ngoài biên trong WebDAV.
Ý nghĩa với người dùng Việt Nam
Đợt vá kỷ lục này cho thấy bức tranh bảo mật đang thay đổi nhanh chóng khi AI vừa trở thành trợ thủ săn lỗi, vừa là mối đe dọa tiềm tàng. Với người dùng Việt Nam đang sử dụng iPhone, iPad hay MacBook, việc cập nhật lên iOS 27 và macOS 27 ngay khi có thể là bước phòng vệ quan trọng nhất.
Bên cạnh đó, các doanh nghiệp và lập trình viên trong nước cũng nên theo dõi sát các lỗ hổng liên quan tới giao thức SMB và WebDAV — những thành phần phổ biến trong hệ thống lưu trữ và chia sẻ dữ liệu nội bộ. Việc chủ động cập nhật và kiểm tra hệ thống sẽ giúp giảm thiểu rủi ro trước làn sóng khai thác lỗ hổng đang gia tăng.


