Microsoft tung bản vá kỷ lục cho 974 lỗ hổng, bao gồm 2 zero-day đang bị khai thác
Microsoft vừa thiết lập kỷ lục mới trong đợt Patch Tuesday tháng 9/2026 với 974 lỗ hổng được xử lý, trong đó có 2 zero-day đang bị tấn công thực tế.
- Giọng nữ Bắc
Trong đợt cập nhật Patch Tuesday tháng 9/2026, Microsoft đã ghi nhận một con số kỷ lục khi xử lý tới 974 lỗ hổng bảo mật trên toàn bộ hệ sinh thái phần mềm của mình. Đáng chú ý, trong số này có 2 lỗ hổng zero-day đã bị tin tặc khai thác tích cực trong thực tế.
Table Of Content
Chi tiết về đợt cập nhật khổng lồ
Danh sách các lỗ hổng được vá bao gồm 723 lỗi trên Windows, 111 lỗi trên Office, 62 lỗi trên SQL và 22 lỗi trên các công cụ dành cho nhà phát triển. Hơn 110 lỗ hổng trong số này được xếp hạng mức độ nghiêm trọng (critical). Các dạng lỗi phổ biến nhất bao gồm leo thang đặc quyền (privilege escalation), thực thi mã từ xa (remote code execution) và tiết lộ thông tin (information disclosure), chiếm gần 90% tổng số bản vá.
Hai lỗ hổng zero-day đang bị khai thác
Hai lỗ hổng đang bị tấn công thực tế bao gồm:
- CVE-2026-85880 (CVSS 7.8): Lỗi tràn bộ đệm heap trong Windows Advanced Local Procedure Call (ALPC), cho phép kẻ tấn công leo thang đặc quyền lên SYSTEM.
- CVE-2026-81963 (CVSS 7.8): Lỗi phân giải liên kết không đúng cách trong Windows Update Stack, cũng cho phép leo thang đặc quyền cục bộ.
CISA đã nhanh chóng đưa hai lỗ hổng này vào danh mục Known Exploited Vulnerabilities (KEV), yêu cầu các cơ quan liên bang tại Mỹ phải hoàn tất cập nhật trước ngày 22/09/2026.
Thách thức cho đội ngũ IT và bảo mật
Với số lượng bản vá quá lớn, các chuyên gia bảo mật cảnh báo rằng thách thức không nằm ở việc cài đặt tất cả các bản vá, mà là xác định ưu tiên những lỗ hổng nào cần xử lý ngay lập tức. Jack Bicer, Giám đốc nghiên cứu lỗ hổng tại Action1, nhấn mạnh rằng các đội ngũ IT cần nhanh chóng phân loại để tập trung vào những rủi ro có khả năng bị khai thác cao nhất.
Các chuyên gia từ Tenable và Fortra nhận định rằng con số CVE khổng lồ này một phần là kết quả của việc ứng dụng AI vào quá trình tìm kiếm lỗ hổng. Dù con số này gây áp lực lớn, nhưng đây cũng là tín hiệu tích cực cho thấy bề mặt tấn công (attack surface) đang được thu hẹp đáng kể trước khi tội phạm mạng kịp khai thác.
Ngoài các lỗ hổng trên, Microsoft cũng đã vá nhiều lỗi nghiêm trọng khác trên Exchange Server, Microsoft Authenticator, SharePoint và Remote Desktop Services với điểm CVSS lên tới 9.8.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.