Microsoft phát hành 22 bản vá bảo mật mới, vá hàng loạt lỗ hổng nghiêm trọng

Công nghệ21 tháng 8, 2026·3 phút đọc

Microsoft vừa công bố 22 bản cập nhật bảo mật mới nhằm khắc phục các lỗ hổng nghiêm trọng trên nhiều sản phẩm, bao gồm Azure, Entra ID, Exchange và Fabric. Đáng chú ý, có ít nhất 7 lỗ hổng đạt điểm CVSS tối đa 10/10, chủ yếu là các lỗi leo thang đặc quyền và thực thi mã từ xa. Hầu hết các bản vá đã được triển khai tự động ở phía máy chủ, người dùng không cần thao tác thêm.

Microsoft phát hành 22 bản vá bảo mật mới, vá hàng loạt lỗ hổng nghiêm trọng

Microsoft phát hành 22 bản vá bảo mật mới, vá hàng loạt lỗ hổng nghiêm trọng

Microsoft vừa chính thức công bố 22 bản cập nhật bảo mật mới nhằm xử lý các lỗ hổng nghiêm trọng ảnh hưởng đến nhiều sản phẩm chủ chốt của hãng. Đa số các bản vá tập trung vào việc khắc phục các lỗi thực thi mã từ xa (RCE), leo thang đặc quyền (EoP) và tiết lộ thông tin trong các nền tảng đám mây như Azure, Entra ID và Exchange.

Đặc biệt, trong đợt vá lần này có tới 7 lỗ hổng đạt mức điểm CVSS tối đa 10/10, cho thấy mức độ nghiêm trọng và nguy cơ bị khai thác rất cao. Đây là một trong những đợt vá lỗi có mức độ rủi ro cao nhất của Microsoft trong năm nay.

Chi tiết về các lỗ hổng nghiêm trọng nhất

Trong số 22 bản vá, có hai nhóm lỗ hổng chính đáng chú ý nhất:

Các lỗ hổng leo thang đặc quyền (EoP) với điểm CVSS 10/10:

  • Lỗ hổng trong Azure SQL Database (CVE-2026-69502)
  • Hai lỗ hổng trong Azure Arc (CVE-2026-69555 và CVE-2026-65816)
  • Lỗ hổng trong Exchange Online (CVE-2026-65801)

Các lỗ hổng thực thi mã từ xa (RCE) với điểm CVSS 10/10:

  • Lỗ hổng trong Azure Managed Instance for Apache Cassandra (CVE-2026-65770)
  • Lỗ hổng trong Entra ID (CVE-2026-69836)

Ngoài ra, Microsoft cũng đã vá thêm 7 lỗ hổng leo thang đặc quyền nghiêm trọng khác với mức điểm cao, bao gồm các sản phẩm như Microsoft Fabric, Azure Logic Apps, và Azure Data Factory.

Các lỗ hổng khác và hành động khắc phục

Bên cạnh các lỗ hổng nghiêm trọng kể trên, Microsoft cũng đã vá các lỗ hổng có mức độ nguy hiểm cao trong Azure Virtual Machines, Microsoft Partner Center, Azure Stack HCI, và Copilot in Azure.

Một điểm đáng mừng cho người dùng là đa số các lỗ hổng này đã được Microsoft xử lý tự động ở phía máy chủ, đồng nghĩa với việc khách hàng không cần thực hiện bất kỳ hành động nào để khắc phục.

Microsoft xác nhận hầu hết các bản vá đã được triển khai trên hệ thống máy chủ và người dùng không cần can thiệp thủ công.

Liên quan đến lỗ hổng ShieldBreak trên Microsoft Defender

Trong một diễn biến liên quan, trước đó Microsoft đã xác nhận đang làm việc để vá lỗ hổng ShieldBreak – một lỗ hổng zero-day trong Microsoft Defender được nhà nghiên cứu bảo mật có biệt danh Nightmare Eclipse công bố. Lỗ hổng này, được theo dõi với mã CVE-2026-69414 và có điểm CVSS 7.8, là một lỗi leo thang đặc quyền trong Microsoft Malware Protection Engine.

Microsoft cho biết họ đang nỗ lực cung cấp một bản cập nhật bảo mật chất lượng cao để giải quyết lỗ hổng này, tuy nhiên vẫn chưa có thông tin cụ thể về thời gian phát hành bản vá chính thức.

Khuyến nghị cho người dùng Việt Nam

Đối với các doanh nghiệp và tổ chức tại Việt Nam đang sử dụng các dịch vụ đám mây của Microsoft như Azure, Microsoft 365 hay Exchange Online, việc theo dõi các bản vá bảo mật là vô cùng quan trọng. Mặc dù Microsoft đã tự động triển khai các bản vá ở phía máy chủ, nhưng các quản trị viên hệ thống vẫn nên:

  • Kiểm tra và xác nhận trạng thái bảo mật của các dịch vụ đám mây đang sử dụng.
  • Theo dõi các thông báo bảo mật chính thức từ Microsoft Security Response Center (MSRC).
  • Đối với các hệ thống sử dụng Microsoft Defender, cần đặc biệt chú ý đến lỗ hổng ShieldBreak và chờ bản vá chính thức từ Microsoft.

An toàn bảo mật trong môi trường đám mây là một quá trình liên tục, và việc nắm bắt kịp thời các bản vá sẽ giúp giảm thiểu rủi ro trước các cuộc tấn công mạng ngày càng tinh vi.

MicrosoftMicrosoft

SecurityWeekSecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗