Microsoft vá 18 lỗ hổng trong các sản phẩm AI và đám mây
Microsoft đã phát hành bản vá cho 18 lỗ hổng bảo mật ảnh hưởng đến danh mục đám mây Azure và các sản phẩm AI mang thương hiệu Copilot. Phần lớn là các lỗi leo thang đặc quyền, và tất cả đều được khắc phục phía máy chủ nên người dùng không cần làm gì.

Microsoft vừa tung ra bản vá cho 18 lỗ hổng bảo mật, trải rộng trên danh mục đám mây Azure và các sản phẩm AI mang thương hiệu Copilot. Đây là động thái mới nhất trong bối cảnh các ông lớn công nghệ đang phải đối mặt với làn sóng phát hiện lỗ hổng ngày càng gia tăng.
Lỗi leo thang đặc quyền chiếm phần lớn
Theo thông tin công bố, các lỗ hổng leo thang đặc quyền (elevation of privilege) chiếm phần lớn trong số 18 lỗi được vá lần này. Chúng ảnh hưởng đến hàng loạt dịch vụ quan trọng của Microsoft, bao gồm:
- Azure ARC
- Azure AI Foundry
- Azure Logic Apps
- Azure Billing
- Azure HorizonDB
- Azure Cosmos DB
- Azure Container Registry
- Microsoft Fabric
- Microsoft Dataverse
- Microsoft 365 Copilot
Ngoài ra, một số lỗ hổng rò rỉ thông tin (information disclosure) cũng đã được khắc phục trong Copilot, Microsoft 365 Copilot, Microsoft 365 Copilot Business Chat và Azure Machine Learning. Riêng Azure Portal có một lỗi giả mạo (spoofing) được vá.
Microsoft Azure
Mức độ nghiêm trọng và nguồn phát hiện
Đáng chú ý, Microsoft xếp hạng tất cả các lỗ hổng này ở mức nghiêm trọng (critical), nhưng điểm số CVSS thực tế cho thấy một số lỗi chỉ ở mức cao hoặc trung bình. Điều này phản ánh sự khác biệt giữa cách phân loại nội bộ và đánh giá kỹ thuật chi tiết.
Một phần các lỗ hổng được Microsoft phát hiện nội bộ, nhưng nhiều lỗi khác đến từ các nhà nghiên cứu bên ngoài báo cáo. Hiện chưa có lỗ hổng nào bị đánh dấu là đã bị khai thác trong thực tế.
Điểm quan trọng với người dùng: Microsoft cho biết tất cả các bản vá lần này đều được triển khai phía máy chủ (server-side), nghĩa là khách hàng không cần thực hiện bất kỳ hành động nào.
Cập nhật Windows cần thiết cho người dùng
Khác với các lỗ hổng trên đám mây, Microsoft cũng công bố bản vá cho một lỗ hổng leo thang đặc quyền ảnh hưởng đến Windows, được theo dõi với mã CVE-2026-85921. Với lỗi này, người dùng cần chủ động cập nhật Windows để khắc phục, dù Microsoft đánh giá khả năng bị khai thác là "ít có khả năng xảy ra".
Đây là lời nhắc nhở quen thuộc cho người dùng cá nhân và doanh nghiệp tại Việt Nam: luôn bật cập nhật tự động và cài đặt bản vá hệ điều hành kịp thời, đặc biệt khi làm việc với các dịch vụ đám mây tích hợp sâu vào quy trình nghiệp vụ.
Bảo mật đám mây
Bối cảnh: làn sóng lỗ hổng gia tăng nhờ AI
Giống như hầu hết các tổ chức lớn, Microsoft đang chứng kiến số lượng lỗ hổng được phát hiện tăng vọt trong những tháng gần đây, phần lớn nhờ việc ứng dụng AI tiên tiến trong công tác kiểm tra và săn lỗi bảo mật. Trong kỳ Patch Tuesday gần nhất, công ty đã vá số lượng kỷ lục lên tới 970 lỗ hổng trên các sản phẩm của mình.
Xu hướng này đặt ra bài toán kép cho các doanh nghiệp: một mặt, AI giúp phát hiện lỗ hổng nhanh hơn và nhiều hơn; mặt khác, chính các sản phẩm AI và đám mây cũng mở rộng bề mặt tấn công. Với các tổ chức tại Việt Nam đang đẩy mạnh chuyển đổi số và ứng dụng AI, việc theo dõi sát các bản vá định kỳ của nhà cung cấp trở thành yêu cầu bắt buộc trong chiến lược an ninh mạng.
SecurityWeek
Kết luận
Việc Microsoft vá 18 lỗ hổng trên đám mây và sản phẩm AI cho thấy các dịch vụ này đang trở thành mục tiêu quan trọng của giới nghiên cứu bảo mật. Điểm tích cực là phần lớn bản vá được xử lý phía máy chủ, giúp giảm gánh nặng cho người dùng. Tuy nhiên, với lỗ hổng trên Windows, người dùng vẫn cần chủ động cập nhật để đảm bảo an toàn.


