Microsoft vá kỷ lục 974 lỗ hổng trong tháng 9, bao gồm hai zero-day đang bị khai thác

Phần mềm08 tháng 9, 2026·5 phút đọc

Bản vá Patch Tuesday tháng 9 của Microsoft đã thiết lập kỷ lục mới khi xử lý 974 lỗ hổng bảo mật, trong đó có hai lỗ hổng zero-day đang bị tin tặc khai thác tích cực để leo thang đặc quyền hệ thống. Đáng chú ý, 20 lỗ hổng có nguy cơ tự lây lan (wormable) và hàng loạt lỗi nghiêm trọng trong Exchange Server, SharePoint hay Remote Desktop Services cần được ưu tiên vá ngay.

Microsoft vá kỷ lục 974 lỗ hổng trong tháng 9, bao gồm hai zero-day đang bị khai thác

Microsoft vừa phát hành bản vá bảo mật khổng lồ nhất trong lịch sử Patch Tuesday khi xử lý tới 974 lỗ hổng (CVE) trên các sản phẩm của mình, trong đó có hai lỗ hổng zero-day đã bị tin tặc khai thác trong thực tế.

Đây là con số kỷ lục chưa từng có, vượt xa các đợt vá lỗi trước đây của hãng. Điều đáng lo ngại là số lượng lớn các lỗ hổng có mức độ nghiêm trọng cao, có thể cho phép kẻ tấn công chiếm quyền điều khiển hệ thống từ xa hoặc tự lây lan như virus.

Hai lỗ hổng zero-day đang bị khai thác tích cực

Lỗ hổng đầu tiên, CVE-2026-85880, là lỗi tràn bộ đệm vùng heap (heap buffer overflow) trong thành phần Windows Advanced Local Procedure Call (ALPC). Lỗ hổng này cho phép kẻ tấn công cục bộ có được đặc quyền System - mức cao nhất trên hệ điều hành Windows.

"Kẻ tấn công có thể thực thi mã trong AppContainer với quyền thấp để khai thác lỗ hổng này cục bộ, thoát khỏi sandbox và leo thang đặc quyền trên hệ thống bị ảnh hưởng mà không cần sự tương tác của người dùng," Microsoft cảnh báo trong tư vấn bảo mật.

Đây là lần đầu tiên Microsoft vá lỗ hổng ALPC kể từ tháng 4/2023. Theo Satnam Narang, kỹ sư nghiên cứu cao cấp tại Tenable, CVE-2026-85880 là zero-day thứ hai trong thành phần này được xử lý trong gần 4 năm qua, sau CVE-2023-21674 vào tháng 1/2023.

Lỗ hổng zero-day thứ hai, CVE-2026-81963, nằm trong Windows Update Stack - bộ thành phần phụ trách quá trình cài đặt bản cập nhật Windows. Đây là lỗi "link following" (giải quyết liên kết không đúng cách trước khi truy cập tệp), cũng cho phép kẻ tấn công cục bộ leo thang đặc quyền lên mức System.

Narang cũng chỉ ra rằng đây là lỗ hổng đầu tiên trong Windows Update Stack được gắn cờ là zero-day trong số 7 lỗi được vá trong thành phần này suốt 5 năm qua.

Các chuyên gia bảo mật của MicrosoftCác chuyên gia bảo mật của Microsoft

Phân bố lỗ hổng theo sản phẩm

Bản vá tháng 9 này bao phủ rộng khắp các sản phẩm của Microsoft:

  • Windows: 723 lỗ hổng
  • Bộ Office: 222 lỗ hổng (trong đó có 111 lỗi trong Office 2016)
  • SQL Server: 62 lỗ hổng
  • Developer Tools: 22 lỗ hổng
  • SharePoint Server: 16 lỗ hổng
  • Azure: 12 lỗ hổng
  • Skype for Business: 10 lỗ hổng
  • Exchange Server: 9 lỗ hổng

Ngoài ra, Microsoft cũng phát hành các Servicing Stack Updates (SSU) mới, được phân loại là bản cập nhật quan trọng, áp dụng cho Windows Server 2012, Windows Server 2012 R2 và Windows 10 Version 1607/Server 2016.

Những lỗ hổng cần đặc biệt chú ý

Theo Dustin Childs từ Zero Day Initiative (ZDI), một số lỗ hổng đáng chú ý nhất bao gồm:

  • CVE-2026-55007: Lỗ hổng thực thi mã từ xa (RCE) trong Exchange Server
  • CVE-2026-80097: Lỗ hổng leo thang đặc quyền (EoP) trong ứng dụng Authenticator
  • CVE-2026-69465: Lỗ hổng RCE trong SharePoint
  • CVE-2026-65669: Lỗ hổng EoP trong SQL Server
  • CVE-2026-69525: Lỗ hổng RCE trong Remote Desktop Services

Đặc biệt, Childs cảnh báo rằng 20 lỗ hổng trong số này có thể bị coi là "wormable" - nghĩa là chúng cho phép thực thi mã từ xa mà không cần xác thực hoặc tương tác người dùng, có khả năng tự lây lan trên diện rộng như một con sâu máy tính.

Góc nhìn chuyên gia: Số lượng nhiều nhưng cần ưu tiên đúng

Dù con số 974 là rất lớn, các chuyên gia cho rằng doanh nghiệp không nên hoảng loạn mà cần có chiến lược ưu tiên thông minh.

"Một trong những điều quan trọng nhất cần nhận ra khi số lượng bản vá Patch Tuesday tăng lên là: dù số lỗ hổng được vá đang tăng, số lỗ hổng thực sự có thể và sẽ ảnh hưởng đến hầu hết tổ chức vẫn khá thấp," Narang từ Tenable nhận định.

Ông cũng chỉ ra xu hướng đáng chú ý: "Việc phát hiện lỗ hổng có hỗ trợ AI trong năm 2026 đang tạo ra những 'đống rơm' lớn hơn, nhưng không tìm thấy nhiều 'cây kim' hơn. Các tổ chức cần hiểu lỗ hổng nào thực sự áp dụng cho mình, liệu chúng có gây ra mối đe dọa khi có thể truy cập và khai thác được hay không, và ưu tiên khắc phục dựa trên bối cảnh rủi ro này."

Trong khi đó, Tyler Reguly, giám đốc điều hành cấp cao tại Fortra, nhìn nhận xu hướng này tích cực hơn: "Việc số lượng bản vá tăng lên không phải là xu hướng riêng của Microsoft. Nó cho thấy các nhà cung cấp chủ động đang muốn giảm bề mặt tấn công. Cuối cùng, tất cả những lỗ hổng khó tìm tồn tại lâu năm sẽ được vá và Patch Tuesday sẽ trở lại nhịp độ bình thường. Cho đến lúc đó, việc ưu tiên là chìa khóa."

Chuyên gia bảo mật Ionut ArghireChuyên gia bảo mật Ionut Arghire

Khuyến nghị cho doanh nghiệp tại Việt Nam

Với bối cảnh an ninh mạng ngày càng phức tạp tại Việt Nam, các quản trị viên hệ thống nên:

  • Ưu tiên vá ngay hai lỗ hổng zero-day CVE-2026-85880 và CVE-2026-81963 vì chúng đã bị khai thác trong tự nhiên
  • Rà soát và vá các lỗ hổng wormable trước tiên, đặc biệt là trong RDS và Exchange Server
  • Kiểm tra mức độ tiếp xúc thực tế của hệ thống trước khi quyết định thứ tự vá
  • Sử dụng các công cụ quản lý bản vá tự động để giảm tải cho đội ngũ vận hành
  • Theo dõi các kênh cảnh báo của hãng bảo mật để cập nhật thông tin mới nhất về các mẫu tấn công khai thác những lỗ hổng này

Bản vá tháng 9 này một lần nữa cho thấy việc quản lý lỗ hổng không chỉ là câu chuyện về số lượng mà còn là chiến lược ưu tiên dựa trên rủi ro thực tế của từng tổ chức.

SecurityWeekSecurityWeek

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗