Microsoft cảnh báo khẩn: Lỗ hổng nghiêm trọng điểm 10/10 trong Entra ID đang bị tấn công

21 tháng 8, 2026·3 phút đọc

Microsoft vừa vá một lỗ hổng bảo mật nghiêm trọng nhất (CVSS 10.0) trong dịch vụ Entra ID, trước đây là Azure Active Directory, và xác nhận lỗ hổng này đã bị khai thác thực tế. Lỗ hổng CVE-2026-69836 cho phép kẻ tấn công từ xa thực thi mã mà không cần xác thực hay tương tác người dùng, nhưng may mắn là Microsoft đã tự khắc phục mà không yêu cầu người dùng hành động.

Microsoft cảnh báo khẩn: Lỗ hổng nghiêm trọng điểm 10/10 trong Entra ID đang bị tấn công

Microsoft vừa phát đi cảnh báo về một lỗ hổng bảo mật có mức độ nghiêm trọng tối đa (CVSS 10.0) trong dịch vụ Entra ID — nền tảng quản lý danh tính và truy cập đám mây của hãng — khi xác nhận lỗ hổng này đã bị tin tặc khai thác trong tự nhiên.

Lỗ hổng được theo dõi với mã CVE-2026-69836 cho phép kẻ tấn công chưa xác thực thực thi mã từ xa ngay trong hệ thống nhận dạng đám mây của Microsoft. Điều đáng lo ngại là tin tặc không cần lừa người dùng click vào bất kỳ liên kết hay tệp tin nào — hoàn toàn tấn công qua mạng.

Lỗ hổng xuất phát từ đâu?

Theo Microsoft, nguyên nhân gốc rễ nằm ở deserialization không an toàn — một lỗi lập trình phổ biến khi phần mềm tái tạo dữ liệu từ nguồn không đáng tin cậy mà không kiểm tra kỹ lưỡng. Điều này cho phép kẻ tấn công gửi dữ liệu độc hại qua mạng và chiếm quyền thực thi mã trong dịch vụ.

"Deserialization dữ liệu không đáng tin cậy trong Microsoft Entra ID cho phép kẻ tấn công trái phép thực thi mã qua mạng." — Trích khuyến cáo từ Microsoft.

Điểm CVSS 10.0 — vì sao nghiêm trọng tuyệt đối?

Chỉ số CVSS 10.0 không phải là điều thường thấy. Lỗ hổng này đạt điểm tuyệt đối vì hội tụ đủ các yếu tố:

  • Khai thác từ xa mà không cần quyền truy cập trước.
  • Độ phức tạp tấn công thấp — tin tặc không cần kỹ thuật quá cao siêu.
  • Không yêu cầu đặc quyền hay tương tác người dùng.
  • Ảnh hưởng lớn đến tính bảo mật, toàn vẹn và khả dụng của dữ liệu.

Người dùng cần làm gì?

Tin tốt lành: không cần hành động gì từ phía khách hàng. Vì Entra ID là dịch vụ đám mây do Microsoft vận hành, hãng đã tự vá lỗ hổng ở phía hạ tầng mà không phải phát hành bản vá cho từng người dùng cài đặt.

Tuy nhiên, Microsoft vẫn giữ im lặng về nhiều chi tiết quan trọng: ai đã khai thác lỗ hổng, thời điểm tấn công bắt đầu, mức độ lan rộng ra sao, và kẻ tấn công đã làm gì sau khi chiếm quyền. Điều này khiến cộng đồng bảo mật đặt câu hỏi về mức độ ảnh hưởng thực tế.

Entra ID — trái tim bảo mật của doanh nghiệp

Entra ID, tên cũ là Azure Active Directory, đóng vai trò trung tâm trong việc xác thực và phân quyền cho hàng triệu doanh nghiệp trên toàn cầu, bao gồm nhiều tổ chức tại Việt Nam đang sử dụng dịch vụ này. Lỗ hổng trong hệ thống danh tính đám mây có thể dẫn đến những hậu quả nghiêm trọng như chiếm đoạt tài khoản, truy cập trái phép vào dữ liệu nhạy cảm hoặc triển khai phần mềm độc hại trong môi trường doanh nghiệp.

Microsoft ghi nhận công lao phát hiện lỗ hổng thuộc về kỹ sư bảo mật chính Robert Fitzpatrick, nhưng không tiết lộ cách hãng phát hiện việc khai thác trong tự nhiên.

Dù lỗ hổng đã được vá, các chuyên gia vẫn khuyến nghị doanh nghiệp nên theo dõi chặt chẽ nhật ký truy cập và hoạt động bất thường trong thuê bao Entra ID của mình trong thời gian tới, bởi hậu quả của một cuộc tấn công danh tính đám mây có thể âm thầm kéo dài trước khi bị phát hiện.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗