Microsoft phá kỷ lục Patch Tuesday với 974 lỗ hổng CVE, Adobe cũng tung bản vá khẩn cấp
Microsoft vừa phát hành bản vá kỷ lục cho 974 lỗ hổng CVE trong tháng 9, bao gồm hai lỗ hổng zero-day đang bị khai thác tích cực. Trong khi đó, Adobe cũng tung ra bản vá cho 172 lỗ hổng, trong đó có một lỗ hổng nghiêm trọng trong Magento và Adobe Commerce đã bị tin tặc lợi dụng để tấn công các cửa hàng trực tuyến. Các chuyên gia khuyến cáo doanh nghiệp nên ưu tiên vá lỗ hổng Adobe ngay lập tức.

Microsoft phá kỷ lục Patch Tuesday với 974 lỗ hổng CVE, Adobe cũng tung bản vá khẩn cấp
Gã khổng lồ phần mềm Microsoft vừa thiết lập kỷ lục mới khi phát hành bản vá cho 974 lỗ hổng bảo mật (CVE) trong tháng 9, bao gồm hai lỗ hổng zero-day đang bị khai thác tích cực ngoài thực tế. Trong cùng ngày, Adobe cũng công bố 10 bản tin bảo mật vá 172 lỗ hổng, với một lỗ hổng nghiêm trọng trong Magento và Adobe Commerce đã bị tin tặc sử dụng để tấn công. Các chuyên gia an ninh mạng khuyến cáo doanh nghiệp nên ưu tiên xử lý các lỗ hổng đang bị khai thác ngay lập tức.
Kỷ lục mới của Microsoft
Đợt vá lỗi tháng 9 này của Microsoft là con số cao nhất từ trước đến nay, vượt xa con số 421 bản vá của tháng 8 và 622 bản vá của tháng 7. Con số khổng lồ này phản ánh xu hướng ngày càng gia tăng của các lỗ hổng bảo mật trong các sản phẩm công nghệ hiện đại.
Trong số 974 CVE, có hai lỗ hổng đang bị khai thác tích cực ngoài thực tế:
Lỗ hổng CVE-2026-85880 là lỗ hổng leo thang đặc quyền trong Windows Advanced Local Procedure Call (ALPC). Theo Microsoft, kẻ tấn công có thể khai thác lỗ hổng này để vượt qua sandbox và leo thang lên đặc quyền SYSTEM. Điều đáng lo ngại là không cần bất kỳ sự tương tác nào từ người dùng.
Lỗ hổng CVE-2026-81963 cũng là lỗ hổng leo thang đặc quyền, ảnh hưởng đến Windows Update Stack. Lỗ hổng này cũng cho phép kẻ tấn công giành quyền truy cập cấp SYSTEM.
Cả hai lỗ hổng trên đã được Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) thêm vào danh mục CVE bị khai thác đã biết (Known Exploited Vulnerabilities Catalog), với hạn chót cho các cơ quan liên bang vá lỗi là ngày 22 tháng 9.
Lỗ hổng Exchange Server cần chú ý đặc biệt
Dustin Childs từ Zero Day Initiative nhận định rằng CVE-2026-55007 trong Exchange Server nên được ưu tiên xử lý hàng đầu. Đây là một trong chín lỗ hổng Exchange Server được vá trong tháng này.
Lỗ hổng này cho phép kẻ tấn công từ xa, không cần xác thực, thực thi mã trên máy chủ Exchange bằng cách gửi email có đính kèm file Visio độc hại. Mã độc sẽ được thực thi khi máy chủ xử lý file đính kèm trong quá trình lập chỉ mục nội dung.
Mặc dù Microsoft cho rằng việc khai thác "khó thực hiện một cách đáng tin cậy", Childs cảnh báo: "Kẻ tấn công chỉ cần thành công một lần. Hãy lên lịch bảo trì và cập nhật máy chủ Exchange của bạn ngay lập tức."
Ngoài ra, Childs cũng đếm được 20 bản vá cho các lỗ hổng có khả năng tự lan truyền (wormable) — một con số "không thể tin nổi" trong một đợt phát hành duy nhất.
Adobe và lỗ hổng StyleSmuggler
Trong khi Microsoft chiếm sóng với con số kỷ lục, Adobe cũng tung ra bản vá quan trọng không kém. Lỗ hổng CVE-2026-75650, có tên mã là StyleSmuggler, được phát hiện bởi công ty bảo mật thương mại điện tử Sansec, cho phép kẻ tấn công không cần xác thực thực thi mã từ xa.
Lỗ hổng này ảnh hưởng đến mọi phiên bản Magento và Adobe Commerce từ 2.4.4 đến 2.4.9. Kẻ tấn công có thể chèn mã PHP độc hại vào các template của Magento thông qua thuộc tính "styles" để né tránh các biện pháp phát hiện.
Theo nhóm Sansec Forensics Team, các cuộc tấn công đã bắt đầu từ ngày 4 tháng 9. Sau khi xâm nhập, mã độc sẽ cài backdoor kết nối tới máy chủ chỉ huy và kiểm soát (C2) để chờ lệnh. "Cho đến nay, chúng tôi chưa có bằng chứng nào cho thấy backdoor này đã được kích hoạt để tấn công", nhóm nghiên cứu cho biết.
Lỗ hổng còn thiếu trong danh sách
Đáng chú ý, Microsoft không đề cập đến CVE-2026-85046 — lỗ hổng đã được Google vá trong Chrome từ ngày 3 tháng 9. Lỗ hổng type confusion nghiêm trọng này tồn tại trong V8 JavaScript engine, được sử dụng trong cả Chrome và Microsoft Edge.
Adam Barnett, kỹ sư phần mềm chính tại Rapid7, nhấn mạnh: "Nếu bạn đã vá, bạn được bảo vệ, nhưng nếu bạn chỉ dựa vào các advisory để biết lỗ hổng nào tồn tại, bạn có thể bỏ lỡ lỗ hổng zero-day này hoàn toàn."
"Adobe đã vá 11 lỗ hổng khác cùng thời điểm với CVE-2026-85046, nhưng chưa rõ liệu những lỗ hổng đó đã được vá trong Edge hay chưa. Cho đến khi Microsoft xác nhận, giả định an toàn nhất là những lỗ hổng này vẫn chưa được vá trong Edge", Barnett nói thêm.
Khuyến cáo cho doanh nghiệp Việt Nam
Với mức độ nghiêm trọng và quy mô của đợt vá lỗi kỷ lục này, các doanh nghiệp Việt Nam — đặc biệt là những đơn vị sử dụng hệ sinh thái Microsoft và nền tảng thương mại điện tử — cần hành động ngay lập tức:
- Ưu tiên vá lỗ hổng Adobe/Magento ngay lập tức nếu đang vận hành cửa hàng trực tuyến, vì đã có ghi nhận khai thác thực tế
- Kiểm tra và vá hai lỗ hổng zero-day của Microsoft trước ngày 22 tháng 9
- Lên lịch bảo trì cho máy chủ Exchange Server và cập nhật ngay lập tức
- Thường xuyên theo dõi các kênh thông tin bảo mật chính thức, không chỉ dựa vào advisory của Microsoft
Các chuyên gia khuyến cáo rằng trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi, việc vá lỗi kịp thời vẫn là biện pháp phòng thủ quan trọng nhất mà doanh nghiệp có thể thực hiện.

