Khám phá sở thích, cùng nhau

Deal thật, đánh giá chân thực và câu chuyện mua sắm từ những người cùng sở thích với bạn — mỗi ngày trên Sammfy.

Khám phá sở thích, cùng nhauDeal thật, đánh giá chân thực và câu chuyện mua sắm từ những người cùng sở thích với bạn — mỗi ngày trên Sammfy.

Microsoft phát hành 974 bản vá bảo mật: cập nhật ngay để tránh zero-day

Microsoft phát hành 974 bản vá bảo mật: cập nhật ngay để tránh zero-day
Sở thích|Công cụ năng suất văn phòng

Bản vá bảo mật Microsoft khổng lồ: tín hiệu báo động cho mọi nhân viên văn phòng

Đợt bản vá bảo mật Microsoft tháng 9 là một cập nhật phần mềm tập trung vào việc sửa 974 lỗ hổng bảo mật trên các sản phẩm như Windows, Office, SQL Server, SharePoint, Azure và các công cụ doanh nghiệp, với 114 lỗi được đánh giá tới hạn và hai lỗ hổng Windows zero-day đã bị khai thác để leo thang đặc quyền, nhằm giảm nguy cơ mất dữ liệu và kiểm soát trái phép hệ thống làm việc của người dùng văn phòng. Đây không phải tin kỹ thuật dành riêng cho đội IT, mà là cảnh báo trực tiếp tới bất kỳ ai đang làm việc trên máy tính Windows ở môi trường văn phòng. Khi gần 1.000 lỗ hổng được vá cùng lúc, điều đó nghĩa là trong suốt thời gian qua, hệ thống của bạn đã vận hành trên nền tảng chứa lượng điểm yếu khổng lồ. Nếu tiếp tục trì hoãn cập nhật, bạn đang đặt tài liệu, email và dữ liệu khách hàng vào tầm ngắm của kẻ tấn công.

Microsoft phát hành 974 bản vá bảo mật: cập nhật ngay để tránh zero-day

Quy mô và mức độ nghiêm trọng: tại sao đợt cập nhật này khác hẳn mọi lần trước

Theo thông tin từ trung tâm phản hồi bảo mật của Microsoft, có tổng cộng 974 lỗ hổng trên các sản phẩm của hãng được khắc phục trong đợt này, trong đó 723 thuộc Windows, 111 nằm trong Microsoft Office và Office 2016, 62 ở SQL Server, cùng nhiều lỗ hổng khác ở các công cụ dành cho nhà phát triển và máy chủ doanh nghiệp. Zero Day Initiative đánh giá 114 lỗ hổng trong số này là "tới hạn", với khả năng dẫn đến thực thi mã từ xa, rò rỉ thông tin và leo thang đặc quyền. Cùng lúc, hai lỗ hổng Windows đã bị khai thác ngoài thực tế trước khi có bản vá – đây là zero-day exploit điển hình, nơi kẻ tấn công chạy trước người dùng một bước. Khi số lượng lỗ hổng tăng mạnh so với các tháng trước, đó là dấu hiệu cho thấy việc khám phá điểm yếu ngày càng sâu và các hệ thống chưa cập nhật đang trở thành mục tiêu hấp dẫn.

Hai lỗ hổng Windows zero-day: mối nguy bị chiếm toàn quyền máy tính từ bên trong

Điểm đáng lo nhất trong đợt bản vá bảo mật Microsoft này là hai lỗ hổng zero-day trên Windows, được gắn mã CVE-2026-85880 và CVE-2026-81963, đều liên quan tới leo thang đặc quyền và đã bị khai thác ngoài thực tế. CVE-2026-85880 là lỗi tràn bộ đệm heap trong Windows Advanced Local Procedure Call (ALPC), cho phép kẻ tấn công đang chạy mã trong một AppContainer ít quyền thoát khỏi sandbox để đạt quyền SYSTEM mà không cần tương tác thêm từ người dùng. CVE-2026-81963 ảnh hưởng tới Windows Update Stack: việc xử lý đường dẫn liên kết không đúng cách cho phép một tài khoản nội bộ ghi đè thành phần hệ thống và leo thang đặc quyền lên SYSTEM, với bản vá được phát hành cho tất cả phiên bản Windows đang được hỗ trợ. Cả hai đều có điểm số CVSS 7.8, nhưng đánh giá này không phản ánh hết rủi ro thực tế: trong tấn công hiện đại, việc kết hợp một điểm xâm nhập ban đầu với lỗ hổng leo thang đặc quyền thường dễ và hiệu quả hơn so với cố gắng tấn công từ xa phức tạp.

Không chỉ Windows: Office, Azure và dịch vụ doanh nghiệp cũng đang bị phơi bày

Sai lầm phổ biến của người dùng văn phòng là nghĩ rằng chỉ cần cập nhật Windows là đủ, trong khi thực tế bản vá bảo mật Microsoft lần này bao phủ cả Office và các dịch vụ đám mây doanh nghiệp. Có 111 lỗ hổng được sửa trong Microsoft Office và Office 2016, cùng các bản vá cho SharePoint Server, Azure, Skype for Business và Exchange Server. Điều đó nghĩa là nếu bộ Office chưa được cập nhật Office bảo mật, các file Word, Excel, PowerPoint bạn mở mỗi ngày vẫn có thể trở thành cánh cửa cho mã độc hoặc tấn công phishing được thiết kế để lợi dụng lỗ hổng cũ. Ở phía máy chủ, những dịch vụ như SQL Server hay SharePoint nếu lộ ra Internet sẽ là mục tiêu ưu tiên của kẻ tấn công tự động, vốn liên tục quét để tìm hệ thống chưa cài bản vá. Tóm lại, môi trường làm việc hiện đại là một chuỗi liên kết giữa máy trạm Windows, ứng dụng Office và các dịch vụ như Azure – chỉ cần một mắt xích yếu, toàn bộ chuỗi có thể bị kéo đứt.

Hướng dẫn ưu tiên cập nhật cho nhân viên văn phòng: làm ngay trong hôm nay

Với một đợt bản vá bảo mật Microsoft lớn như vậy, vấn đề không phải là "có nên cập nhật không" mà là "cập nhật theo thứ tự nào". Người dùng Windows 10 và Windows 11 được khuyến nghị cài đặt bản cập nhật bảo mật sớm nhất có thể. Trên Windows 11, mở Start > Cài đặt > Windows Update và chọn "Tìm kiếm bản cập nhật Windows"; trên Windows 10, vào Start > Cài đặt > Cập nhật & bảo mật > Windows Update. Khi thấy bản cập nhật, hãy bấm "Tải xuống và cài đặt", sau đó khởi động lại máy khi được yêu cầu. Về ưu tiên, nên: (1) cập nhật hệ điều hành Windows trước để khắc phục hai zero-day exploit leo thang đặc quyền; (2) cập nhật Office để đóng 111 lỗ hổng đã được ghi nhận; (3) nếu doanh nghiệp dùng Azure, SharePoint, Exchange hoặc SQL Server, yêu cầu bộ phận IT bảo đảm các hệ thống này nằm trong diện đã được vá. Thực hiện trong ngày sẽ giảm nguy cơ bị khai thác thêm, nhất là khi các lỗ hổng đã được công bố công khai và có hạn chót khắc phục từ phía cơ quan quản lý an ninh mạng.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!