Khám phá sở thích, cùng nhau

Deal thật, đánh giá chân thực và câu chuyện mua sắm từ những người cùng sở thích với bạn — mỗi ngày trên Sammfy.

Khám phá sở thích, cùng nhauDeal thật, đánh giá chân thực và câu chuyện mua sắm từ những người cùng sở thích với bạn — mỗi ngày trên Sammfy.

Microsoft tung 999 bản vá bảo mật: người dùng Office, Windows cần làm gì ngay

Microsoft tung 999 bản vá bảo mật: người dùng Office, Windows cần làm gì ngay
Sở thích|Công cụ năng suất văn phòng

Patch Tuesday khổng lồ: 999 bản vá bảo mật không còn là chuyện của riêng IT

Microsoft bản vá bảo mật trong tháng 9 là đợt cập nhật định kỳ Patch Tuesday có quy mô kỷ lục, vá 999 lỗ hổng bảo mật trên Windows, Office, SQL Server và các dịch vụ khác, bao gồm nhiều lỗ hổng đang bị khai thác tích cực, khiến mọi người dùng văn phòng phải cập nhật hệ thống ngay nếu không muốn dữ liệu và quyền kiểm soát máy tính rơi vào tay kẻ tấn công.

Theo số liệu chính thức, Microsoft đã khắc phục 974 lỗ hổng trên các sản phẩm của mình, trong đó 723 lỗ hổng thuộc về Windows, 111 lỗ hổng ảnh hưởng đến Office và Office 2016, cùng 62 lỗ hổng trên SQL Server. Khi cộng thêm 25 CVE của bên thứ ba, tổng số bản vá bảo mật lên đến 999, một con số đủ để cho thấy mức độ nghiêm trọng của Windows lỗ hổng tháng 9.

Điều đáng nói: đây không phải bản cập nhật “tùy thích”. Hai lỗ hổng Windows quan trọng đã bị khai thác trước khi có bản vá, và phần lớn còn lại liên quan trực tiếp tới quyền truy cập hệ thống, thực thi mã từ xa, lộ lọt thông tin. Nếu bạn sống nhờ email, tài liệu Word, Excel, PowerPoint, thì chậm cập nhật lúc này là tự mở cửa văn phòng cho kẻ tấn công.

Microsoft tung 999 bản vá bảo mật: người dùng Office, Windows cần làm gì ngay

Hai zero-day Windows: khi lỗ hổng đặc quyền biến mọi tài khoản thành "quản trị viên"

Cốt lõi của rủi ro trong đợt Windows lỗ hổng tháng 9 nằm ở hai lỗ hổng đặc quyền nguy hiểm CVE-2026-85880 và CVE-2026-81963, đều đã bị khai thác ngoài thực tế trước khi có bản vá. Đây là kiểu lỗ hổng mà tin tặc thích nhất: chúng không cần chiếm quyền từ xa ngay lập tức, chỉ cần có chỗ đứng trên máy là có thể leo lên đặc quyền SYSTEM.

CVE-2026-85880 là lỗi tràn bộ đệm trên heap trong Windows Advanced Local Procedure Call (ALPC). Kẻ tấn công chạy mã trong AppContainer quyền thấp có thể thoát sandbox và giành đặc quyền SYSTEM mà không cần thêm tương tác người dùng. Lỗi này không có bản vá cho Windows Server 2025 và Windows 11, theo danh sách được công bố.

CVE-2026-81963 ảnh hưởng đến Windows Update Stack, nơi xử lý cập nhật hệ thống. Lỗi xử lý liên kết sai cho phép người dùng nội bộ có quyền hợp lệ ghi đè thành phần hệ thống rồi leo thang đặc quyền lên SYSTEM; tất cả phiên bản Windows đang được hỗ trợ đều nhận bản vá. Cả hai lỗ hổng đều có điểm CVSS 7.8, nhưng con số này không phản ánh hết nguy cơ: khi kết hợp với bất kỳ mã độc hay macro Office nào, chúng biến một cú nhấp chuột bất cẩn thành quyền kiểm soát toàn bộ máy.

Office, SQL Server và công cụ văn phòng: 111 lý do để người làm việc văn phòng cập nhật ngay

Nhiều người nghĩ Patch Tuesday quan trọng chủ yếu với máy chủ hay đội IT, nhưng con số 111 lỗ hổng trên Office và Office 2016 cùng 62 lỗ hổng trên SQL Server nói điều ngược lại. Bộ công cụ bạn dùng mỗi ngày để soạn hợp đồng, báo cáo, file chia sẻ nội bộ đang nằm trong danh sách cần được cập nhật gấp.

Microsoft cho biết tổng số lỗ hổng trên các sản phẩm của họ gồm 723 lỗ hổng Windows, 111 Office và Office 2016, 62 SQL Server và 22 lỗ hổng liên quan Developer Tools. Điều này cho thấy bề mặt tấn công không chỉ nằm ở hệ điều hành, mà còn ở ngay trong tài liệu, macro, add-in và các kết nối dữ liệu mà dân văn phòng sử dụng hàng ngày.

Nếu tổ chức của bạn dùng Office trên desktop kết nối các cơ sở dữ liệu, báo cáo BI hay hệ thống nội bộ chạy SQL Server, mỗi lỗ hổng chưa vá là một cánh cửa mở ra mạng nội bộ. Nhiều lỗi trong số này liên quan đến thực thi mã từ xa hoặc lộ lọt thông tin, nên trì hoãn Office 365 cập nhật bảo mật (nếu đang sử dụng) hoặc bỏ qua Windows Update đồng nghĩa với việc đánh cược trực tiếp vào an toàn hồ sơ khách hàng, tài liệu chiến lược và email nội bộ.

Vì sao bản vá khổng lồ này là hồi chuông báo động cho người dùng văn phòng

Đợt Microsoft bản vá bảo mật lần này không chỉ là sự kiện kỹ thuật, mà là chỉ dấu cho thấy môi trường Windows và Office đang chịu áp lực tấn công ngày càng lớn. Số lượng lỗ hổng mà một tổ chức bảo mật ước tính Microsoft sẽ phải xử lý trong năm lên đến 2.760, gần gấp đôi kỷ lục khoảng 1.250 lỗ hổng được vá trong một năm trước đó. Khi số lỗ hổng tăng, cửa sổ giữa phát hiện và khai thác càng ngắn, giống như hai zero-day vừa qua.

Ngoài Windows và Office, nhiều thành phần trọng yếu như Exchange Server, SharePoint, SQL Server, Remote Desktop Services, DNS Server, DHCP Server và Windows Shell cũng có các bản vá mức độ nghiêm trọng cao, một số đạt điểm CVSS 9.8 với kịch bản thực thi mã từ xa hoặc lỗi use-after-free. Nghĩa là mọi thứ từ email nội bộ, cổng thông tin chia sẻ tài liệu, tới kết nối làm việc từ xa đều có nguy cơ nếu bỏ qua cập nhật.

Ở cấp độ nhà nước, các cơ quan liên bang dân sự Hoa Kỳ bị yêu cầu phải khắc phục hai lỗ hổng zero-day trước ngày 22/9, một mốc thời gian rất ngắn được quy định trong danh mục lỗ hổng đã biết bị khai thác. Đây là lời nhắc rõ ràng rằng việc chậm cập nhật không còn là “rủi ro lý thuyết”, mà là vi phạm quy trình tối thiểu về an toàn thông tin.

5 bước cụ thể để người dùng Windows và Office tự bảo vệ mình ngay hôm nay

Trước một Patch Tuesday quan trọng với 999 bản vá, điều người dùng văn phòng cần không phải là phân tích CVE, mà là một checklist hành động rõ ràng. Dưới đây là các bước thiết thực bạn có thể làm ngay, dù là nhân viên văn phòng, quản lý hay admin CNTT trong doanh nghiệp nhỏ.

  1. Cập nhật Windows ngay: bật Windows Update, cài toàn bộ bản vá mới nhất, ưu tiên máy kết nối Internet thường xuyên. Tất cả phiên bản Windows đang được hỗ trợ đều có bản vá cho CVE-2026-81963.
  2. Cập nhật Office và SQL Server: đảm bảo Office, Office 2016 và SQL Server đã cài đủ 111 và 62 bản vá tương ứng, tránh mở tài liệu quan trọng trên máy chưa cập nhật.
  3. Ưu tiên hệ thống “mặt tiền Internet”: như máy chủ email, SharePoint, Remote Desktop, DNS, DHCP, SQL Server… vì đây là mục tiêu tấn công hàng đầu.
  4. Kiểm kê phần mềm và lên kế hoạch loại bỏ bản cũ: rà soát máy trạm, máy chủ, xác định hệ điều hành và ứng dụng sắp hết hỗ trợ để chuẩn bị nâng cấp trước khi không còn bản vá.
  5. Làm việc với bộ phận IT để kiểm tra cấu hình bảo mật: bật các tính năng bảo vệ dựa trên ảo hóa (VBS) nếu tương thích, vì Microsoft đang mở rộng tính năng bảo vệ tính toàn vẹn bộ nhớ trên Windows 11 để giảm nguy cơ tấn công tầng nhân.

Cuối cùng, hãy coi việc cập nhật định kỳ như một phần của công việc văn phòng, giống như sao lưu tài liệu hay đặt lại mật khẩu. Với mật độ lỗ hổng ngày càng dày đặc, bảo mật không còn là dự án một lần rồi xong, mà là thói quen hàng tháng – và Patch Tuesday là nhịp điệu tối thiểu bạn nên bám theo.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!