Apple vá kỷ lục hơn 200 lỗ hổng bảo mật trong iOS 27 và macOS Golden Gate 27
Apple vừa phát hành iOS 27, iPadOS 27 và macOS Golden Gate 27 với hơn 200 lỗ hổng bảo mật được khắc phục, trong đó có khoảng 20 lỗi liên quan đến nhân hệ điều hành (kernel). Đợt cập nhật này cũng sửa một lỗ hổng tồn tại từ năm 2022 trong thư viện Samba.

Apple vừa công bố bản vá cho số lượng lỗ hổng bảo mật kỷ lục trên các hệ điều hành máy tính để bàn và thiết bị di động của mình, với hơn 200 lỗ hổng được khắc phục chỉ riêng trong hai bản phát hành lớn nhất là iOS 27 và macOS Golden Gate 27.
Hàng trăm lỗ hổng được khắc phục
Theo thông tin từ Apple, iOS 27 và iPadOS 27 bao gồm bản vá cho khoảng 126 lỗ hổng bảo mật, trong đó có 20 lỗi ảnh hưởng trực tiếp đến nhân hệ điều hành (kernel).
Apple phát hành bản vá bảo mật lớn cho iOS và macOS
Trong khi đó, macOS Golden Gate 27 xử lý tới 210 lỗ hổng, với khoảng 100 lỗi trùng lặp cùng được vá trong iOS 27. Riêng bản macOS Tahoe 26.7 khắc phục 153 lỗ hổng CVE riêng biệt, bao gồm 26 lỗi bảo mật trong kernel có thể dẫn đến hỏng bộ nhớ, leo thang đặc quyền, tắt hệ thống và rò rỉ thông tin.
Đáng chú ý, dù phần lớn các vấn đề được phát hiện trong năm 2026, bản cập nhật macOS vẫn sửa được CVE-2022-3437 — một lỗi tràn bộ đệm trên heap mức độ trung bình trong thư viện Samba (thuộc Heimdal) có thể bị khai thác để tấn công từ chối dịch vụ (DoS).
Phạm vi ảnh hưởng rộng khắp các thành phần hệ thống
Khoảng 100 lỗ hổng được khắc phục ảnh hưởng đồng thời đến cả hệ điều hành di động và máy tính để bàn. Các bản vá nhắm tới hơn 90 thành phần nền tảng, bao gồm AppleKeyStore, Authentication Services, Foundation, Safe Browsing, Sandbox, Security, TCC và WebKit.
Ông Adam Boynton, quản lý chiến lược doanh nghiệp cấp cao tại Jamf, nhận định một trong những lỗi đáng chú ý nhất trên iOS là CVE-2026-64752 — lỗi hỏng bộ nhớ trong framework xử lý đa phương tiện CoreMedia.
"Kẻ tấn công có thể chiếm quyền kiểm soát iPhone chỉ bằng cách khiến người dùng nhìn thấy một hình ảnh độc hại. Điều thú vị là thay vì vá đoạn mã lỗi, Apple đã chọn cách loại bỏ hoàn toàn nó," Boynton cho biết.
Nhiều bản cập nhật được phát hành cùng lúc
Cùng ngày, Apple cũng tung ra iOS 26.7 và iPadOS 26.7 với hơn 80 bản vá (khoảng 70 lỗi cũng được sửa trong iOS 27 và iPadOS 27), cùng macOS Sequoia 15.8 với hơn 150 bản vá (hơn 140 lỗi cũng xuất hiện trong macOS Tahoe 26.7).
Ngoài ra, công ty còn phát hành tvOS 27, watchOS 27 và visionOS 27 với hàng chục bản vá bảo mật cho mỗi nền tảng, Safari 27 với 6 bản sửa lỗi và Xcode 27 với một bản vá.
Bảo mật là ưu tiên hàng đầu của Apple trong các bản cập nhật hệ điều hành
Apple không đề cập đến bất kỳ lỗ hổng nào trong số này bị khai thác thực tế trên môi trường thực. Người dùng được khuyến nghị cập nhật thiết bị của mình càng sớm càng tốt. Thông tin chi tiết có thể tra cứu tại trang phát hành bảo mật của Apple.
Bài toán dành cho doanh nghiệp
Ông Boynton nhấn mạnh rằng con số bản vá trong iOS 27 không quan trọng bằng vị trí của chúng, và đây là một bản cập nhật ở tầng kernel chứ không phải trình duyệt.
"Với các doanh nghiệp, câu hỏi vẫn luôn giống nhau mỗi tháng 9: Mất bao lâu để một bản vá Apple phát hành ngay từ đầu đến được từng thiết bị có truy cập vào dữ liệu doanh nghiệp? Khoảng cách đó trước đây là một hạn chế, nay đã trở thành lựa chọn — bởi hỗ trợ cùng ngày nghĩa là một hệ thống thiết bị có thể được cập nhật trong vài giờ thay vì vài tuần," ông cho biết.
Những điểm cần lưu ý với người dùng Việt Nam
- Cập nhật ngay lập tức: Với số lượng lỗ hổng lớn liên quan đến kernel và các thành phần lõi, người dùng iPhone, iPad và Mac tại Việt Nam nên cập nhật trong thời gian sớm nhất.
- Không cần chờ khai thác thực tế: Ngay cả khi chưa có bằng chứng bị khai thác, các lỗ hổng như CVE-2026-64752 cho thấy mức độ nghiêm trọng khi chỉ cần một hình ảnh độc hại là có thể ảnh hưởng đến thiết bị.
- Doanh nghiệp cần rà soát lại quy trình cập nhật: Với các tổ chức có nhiều thiết bị Apple, việc triển khai bản vá cùng ngày là ưu tiên hàng đầu để thu hẹp khoảng cách bảo mật.