Apple vá khẩn cấp 155 lỗ hổng bảo mật: Cập nhật ngay

Apple vá khẩn cấp 155 lỗ hổng bảo mật: Cập nhật ngay
Sở thích|Ứng dụng di động

Đợt cập nhật lớn của Apple: đây không phải bản vá bình thường

Đợt cập nhật bảo mật mới với iOS 26.6, iPadOS 26.6, macOS Tahoe 26.6, watchOS 26.6, tvOS 26.6 và visionOS 26.6 là một chuỗi bản vá bảo mật có quy mô hiếm gặp, xử lý tổng cộng hàng trăm lỗ hổng nghiêm trọng trên toàn hệ sinh thái Apple, từ nhân hệ điều hành, trình duyệt, mạng Wi‑Fi cho tới các cơ chế kiểm soát quyền truy cập hệ thống. Nếu bạn nghĩ các bản vá bảo mật Apple chỉ là những đợt cập nhật nhỏ và có thể trì hoãn, lần này là ngoại lệ. macOS Tahoe 26.6 một mình đã khắc phục tới 155 lỗ hổng bảo mật, trong đó có nhiều lỗi cho phép kẻ tấn công leo thang đặc quyền lên quyền root, vượt qua Gatekeeper hoặc thoát khỏi sandbox. Đây là mức can thiệp sâu vào nền tảng macOS, cho thấy Apple đang phải xử lý một bề mặt tấn công rộng hơn nhiều so với những gì người dùng thường hình dung về "bảo mật Apple". Trên iPhone và iPad, Apple cho biết iOS 26.6 và iPadOS 26.6 vá gần 90 lỗ hổng bảo mật, ảnh hưởng tới App Store, WebKit, Wi‑Fi, Siri và hệ thống xử lý hình ảnh trên thiết bị. Ý nghĩa của điều này rất rõ ràng: nếu bạn chưa cập nhật, gần như mọi tác vụ hàng ngày – từ lướt web, dùng trợ lý ảo đến kết nối mạng – đều dựa trên các thành phần vừa được Apple thừa nhận là có lỗ hổng.

Apple vá khẩn cấp 155 lỗ hổng bảo mật: Cập nhật ngay

Lỗ hổng macOS: từ tài khoản thường lên quyền root chỉ trong vài bước

Phần đáng lo ngại nhất trong đợt cập nhật này là các lỗ hổng macOS cho phép chiếm quyền điều khiển cao nhất trên máy. Trên Mac, quyền "root" là tầng cao nhất, cho phép đọc mọi dữ liệu, cài bất kỳ phần mềm và vô hiệu hóa các lớp bảo vệ. Lỗ hổng CVE-2026-43749 bị phát hiện mới đây cho phép một tài khoản người dùng bình thường vượt qua ranh giới đó và leo lên quyền root. Kết hợp với các lỗi khác vừa được vá trong Tahoe 26.6, kẻ tấn công có thể lợi dụng chuỗi lỗ hổng để chiếm trọn hệ thống. Điểm đáng sợ là các chuỗi khai thác vẫn hoạt động ngay cả khi các cơ chế bảo vệ mặc định của macOS được bật. Điều này phá vỡ niềm tin lâu nay rằng chỉ cần để nguyên thiết lập mặc định là đủ an toàn. Theo thông tin được công bố, lỗ hổng dạng này đang được các tin tặc ưa chuộng trên thị trường chợ đen, vì chỉ cần có quyền truy cập ban đầu – thông qua ứng dụng độc hại, email lừa đảo hoặc một lỗ hổng khác – chúng có thể chiếm toàn quyền điều khiển máy, đọc hết dữ liệu và âm thầm cài phần mềm theo dõi. Đây là kịch bản có thể gây tổn thất lớn về tài chính lẫn dữ liệu cho cả cá nhân lẫn tổ chức. Dù vậy, cần nhìn nhận đúng rủi ro để không hoang mang sai hướng. Lỗ hổng này không cho phép tấn công từ xa qua Internet; kẻ xấu vẫn phải đặt chân lên máy trước thông qua một kênh lây nhiễm khác. Điều đó càng nhấn mạnh tầm quan trọng của việc cài phần mềm từ nguồn tin cậy, kiểm soát email và file đính kèm – bên cạnh việc cập nhật bản vá bảo mật đầy đủ.

Apple vá khẩn cấp 155 lỗ hổng bảo mật: Cập nhật ngay

Không chỉ Mac: iPhone, iPad, Apple Watch đều đang phơi bày

Tập trung vào lỗ hổng macOS là chưa đủ, vì đợt cập nhật này bao trùm toàn bộ hệ sinh thái Apple. Trên iPhone và iPad, iOS 26.6 và iPadOS 26.6 đã khắc phục hơn 75 lỗ hổng bảo mật liên quan đến nhân hệ điều hành, WebKit, App Store, Neural Engine, Siri, Wi‑Fi và nhiều dịch vụ hệ thống khác. Điều này đồng nghĩa các tuyến vẫn thường được người dùng xem là "vô hại" – như trình duyệt, trợ lý ảo hay chip xử lý AI – đều từng tồn tại lỗ hổng có thể bị khai thác để vượt qua giới hạn cho phép. Về thiết bị được hỗ trợ, bản cập nhật iOS 26.6 hiện áp dụng cho iPhone 11 trở lên, cùng các dòng iPad gồm iPad Pro 12,9 inch thế hệ 3 trở lên, iPad Pro 11 inch thế hệ 1 trở lên, iPad Air thế hệ 3 trở lên, iPad thế hệ 8 trở lên và iPad mini thế hệ 5 trở lên. Đây là những mẫu nằm trong nhóm người dùng hoạt động nhiều trên mạng, lưu trữ dữ liệu cá nhân lẫn công việc quan trọng – nếu trì hoãn cập nhật, khả năng bảo vệ iPhone và iPad trước các lỗ hổng đã công bố sẽ suy giảm rõ rệt. Không thể bỏ qua Apple Watch, Apple TV và Vision Pro: watchOS 26.6, tvOS 26.6 và visionOS 26.6 xử lý gần 194 lỗ hổng bảo mật theo dữ liệu từ CVE.org. Khi máy Mac, iPhone và Apple Watch cùng được dùng chung trong hệ sinh thái, một thiết bị yếu bảo mật có thể trở thành điểm vào cho cả tài khoản Apple, danh bạ và hạ tầng nội bộ.

Vì sao bạn phải cập nhật ngay, dù chưa có vụ tấn công nào được ghi nhận

Một phản ứng phổ biến của người dùng là: "Chưa thấy mình bị tấn công, nên chưa cần cập nhật". Lập luận này nguy hiểm ở chỗ nó bỏ qua cách hoạt động của giới bảo mật và tin tặc. Apple cho biết hiện chưa ghi nhận bất kỳ lỗ hổng nào trong đợt này bị khai thác trên thực tế. Nhưng ngay khi chi tiết kỹ thuật được công bố kèm mã CVE, giới tấn công có đầy đủ thông tin để tái hiện, kiểm thử và đưa lỗ hổng vào bộ công cụ tấn công của mình. Nói cách khác, mỗi ngày bạn giữ máy ở phiên bản cũ là mỗi ngày bạn để thiết bị chạy với danh sách lỗ hổng đã được công khai. Các bản vá bảo mật của Apple lần này không phải cosmetic update; chúng sửa lỗi Gatekeeper, sandbox, cơ chế kiểm tra chữ ký mã, các lỗ hổng tràn bộ đệm, hỏng bộ nhớ kernel và nguy cơ từ chối dịch vụ trên macOS, đồng thời xử lý vấn đề tại App Store, tài khoản Apple, hệ thống âm thanh, danh bạ và Trung tâm điều khiển trên các phiên bản macOS cũ như Sonoma 14.8.8 và Sequoia 15.7.8. Khi số lượng lỗ hổng được xử lý rất lớn trên nhiều nền tảng, việc trì hoãn cập nhật chỉ khiến bạn trở thành mục tiêu dễ đoán hơn.

Hành động ngay: lộ trình cập nhật và thói quen bảo mật bạn nên duy trì

Ở mức độ cá nhân, thông điệp rõ ràng: hãy cập nhật tất cả thiết bị Apple của bạn lên phiên bản mới nhất càng sớm càng tốt. Apple đã chính thức phát hành iOS 26.6, iPadOS 26.6 và macOS Tahoe 26.6, tập trung vào việc khắc phục lỗ hổng bảo mật trên toàn hệ sinh thái. Người dùng Mac được khuyến nghị cập nhật lên macOS Tahoe 26.6, hoặc Sequoia 15.7.8 và Sonoma 14.8.8 nếu chưa nâng được lên Tahoe; cả ba đều đã phát hành ngày 27/7. Trên iPhone, iPad và Apple Watch, hãy vào phần Cài đặt, truy cập mục Cập nhật phần mềm và cài đặt ngay bản cập nhật tương ứng. Theo các khuyến nghị bảo mật, cá nhân và tổ chức nên bật cập nhật tự động trong Cài đặt hệ thống để không bỏ lỡ các đợt vá sau. Chỉ cài phần mềm từ App Store hoặc nhà phát triển có chứng thực, đồng thời thận trọng với tệp đính kèm và liên kết lạ trong email – vì đây là những con đường phổ biến để kẻ xấu đặt chân lên máy trước khi lợi dụng lỗ hổng leo thang đặc quyền. Khi chấp nhận rằng "bảo mật Apple" không phải tấm khiên tuyệt đối, mà là một quá trình liên tục gồm cập nhật, kiểm soát nguồn phần mềm và thói quen sử dụng an toàn, bạn mới thực sự khai thác được thế mạnh của hệ sinh thái này mà không đánh đổi dữ liệu và quyền riêng tư.

Sammfy nhận hoa hồng khi bạn mua sắm qua liên kết của chúng tôi, bạn không phải trả thêm chi phí.

You May Also Like

Comments
Viết gì đó...
Chưa có bình luận nào. Hãy là người đầu tiên chia sẻ suy nghĩ!