Microsoft vá gần 400 lỗ hổng, ưu tiên ngay zero-day CVE-2026-68820 đang bị khai thác
Patch Tuesday tháng 8/2026 vá 398-421 lỗ hổng, gồm zero-day CVE-2026-68820 bị Lazarus khai thác và 42 lỗi critical không cần người dùng thao tác.

Microsoft vá bao nhiêu lỗ hổng, và lỗi nào cần ưu tiên trước?
Đợt Patch Tuesday tháng 8/2026 của Microsoft không có một con số thống nhất. Tenable ghi nhận 398 CVE, loại trừ hai lỗ hổng TPM không do Microsoft cấp mã. Các nguồn khác tính đầy đủ, bao gồm cả hạng mục phát hành sớm, đưa tổng số lên 421 CVE. Khoảng cách 23 lỗ hổng giữa hai cách đếm không quan trọng bằng việc trong danh sách đó có ít nhất một zero-day đang bị khai thác thực tế.
Đó là CVE-2026-68820, lỗ hổng use-after-free trong driver mạng cấp kernel Ancillary Function Driver for WinSock (afd.sys). Microsoft xác nhận lỗi này đã bị khai thác ngoài thực tế, và không yêu cầu người dùng tương tác gì. Check Point Research gắn hoạt động khai thác với nhóm Lazarus, trong khuôn khổ chiến dịch Operation Dream Job.

Những lỗi nào tạo rủi ro lớn nhất cho Windows và các sản phẩm Microsoft?
Trong tổng số lỗ hổng được vá, khoảng 42 lỗi được xếp mức critical — mức nghiêm trọng nhất trong hệ phân loại của Microsoft. Một số lỗi trong nhóm liên quan đến SharePoint đạt điểm CVSS 9.8, mức gần như tối đa, đồng nghĩa với khả năng bị khai thác từ xa mà không cần điều kiện tiên quyết phức tạp.
Điểm đáng chú ý là nhiều lỗi trong đợt này không yêu cầu người dùng thao tác để bị khai thác. Đây là yếu tố khiến chúng nguy hiểm hơn các lỗi cần lừa người dùng nhấp link hay mở file đính kèm — kẻ tấn công chỉ cần một điểm chân trong hệ thống hoặc quyền truy cập mạng phù hợp.
CVE-2026-62832 là ví dụ cụ thể cho nhóm lỗi nâng quyền. Lỗi nằm trong Windows User Profile Service, được đánh giá mức Important với CVSS 7.8, cho phép kẻ tấn công đã xác thực cục bộ leo thang lên quyền quản trị viên thông qua lỗi phân giải liên kết sai (link following). Microsoft không đưa ra biện pháp giảm nhẹ tạm thời cho lỗi này — nghĩa là bản vá là cách xử lý duy nhất.
Vì sao không thể chờ đợt bảo trì định kỳ?
Zero-day khác các lỗ hổng thông thường ở một điểm: nó không còn là rủi ro lý thuyết. CVE-2026-68820 đã được ghi nhận khai thác trong các cuộc tấn công thực tế, và báo cáo bên ngoài cho rằng lỗi này được dùng để nạp hoặc hỗ trợ rootkit cấp kernel, vô hiệu hóa khả năng giám sát của EDR. Nói cách khác, hệ thống chưa vá không chỉ có nguy cơ bị tấn công — mà có thể đã bị xâm nhập mà công cụ bảo mật không phát hiện được.
Các lỗ hổng critical còn lại không cần chờ bị khai thác để trở thành vấn đề cấp bách. Với điểm CVSS gần 10 và không yêu cầu tương tác người dùng, khoảng cách giữa việc công bố lỗi và việc xuất hiện mã khai thác thực tế thường chỉ tính bằng ngày. Các đợt Patch Tuesday trước đây cho thấy kẻ tấn công theo dõi rất sát các bản vá Windows, Office và hạ tầng liên quan để tìm cách khai thác hệ thống chưa cập nhật.
Trì hoãn cập nhật trong trường hợp này không phải là thận trọng — mà là kéo dài cửa sổ rủi ro trong lúc kẻ tấn công đã có sẵn công cụ.
Microsoft khuyến nghị gì, và cần theo dõi điều gì tiếp theo?
Microsoft chưa công bố hướng dẫn triển khai chi tiết riêng cho đợt tháng 8/2026, nhưng chính sách hiện tại của hãng đã thu hẹp đáng kể thời gian trì hoãn cho các bản cập nhật chất lượng — dưới ba ngày, với một số trường hợp thời hạn chỉ là 0 hoặc 1 ngày. Điều này phản ánh cách Microsoft đang nhìn nhận rủi ro: ưu tiên tốc độ vá hơn thời gian kiểm thử kéo dài.
Với các tổ chức đang quản lý hệ thống Windows và Office trên diện rộng, cách tiếp cận an toàn là vá ngay các CVE đã bị khai thác hoặc công khai trước, sau đó triển khai phần còn lại theo từng nhóm máy (ring deployment), và đưa các bản cập nhật Office vào trong 1–2 tuần sau khi kiểm thử thí điểm — trừ khi hệ thống đó thuộc nhóm có mức phơi nhiễm cao.
Sau khi cài đặt, điểm cần theo dõi không chỉ là việc bản vá có chạy thành công. Microsoft thường xuyên bổ sung dữ liệu khai thác hoặc điều chỉnh mức độ nghiêm trọng cho các CVE sau khi phát hành ban đầu — nghĩa là một lỗi hôm nay được xếp Important có thể trở thành Critical trong vài tuần tới, khi có thêm thông tin về cách nó bị lợi dụng trong thực tế.
Related in Bảo mật

Greg Casar đề xuất luật kiểm soát AI: Trọng tâm là khả năng con người tắt hệ thống, không phải cấm mọi mô hình

Mất 250.000 Bảng Vì Lừa Đảo AI Giả Mạo Chuyên Gia Tài Chính

AI khuếch đại cú sốc tài chính: Vì sao chính phủ phải bắt tay Big Tech ngay bây giờ
