31 C
Haiphong
Thứ Hai, 21 Tháng 9, 2026

Microsoft phát hành bản vá Patch Tuesday tháng 9/2026 khắc phục 963 lỗ hổng bảo mật

Microsoft vừa phát hành bản vá Patch Tuesday tháng 9/2026 với quy mô chưa từng có, khắc phục 963 lỗ hổng bảo mật, trong đó có 2 lỗ hổng zero-day đang bị khai thác tích cực để giành quyền SYSTEM. Đây được xem là bản cập nhật bảo mật lớn nhất từ trước đến nay của Microsoft, cho thấy mức độ gia tăng đáng báo động của các lỗ hổng trong hệ sinh thái sản phẩm của hãng và đặt ra yêu cầu cấp thiết đối với người dùng, tổ chức trong việc nhanh chóng triển khai bản vá.

Theo đó, bản vá Patch Tuesday tháng này đã khắc phục 431 lỗ hổng leo thang đặc quyền; 257 lỗ hổng thực thi mã từ xa (RCE); 173 lỗ hổng tiết lộ thông tin; 56 lỗ hổng từ chối dịch vụ (DoS); 18 lỗ hổng vượt qua tính năng bảo mật (Bypass); 15 lỗ hổng giả mạo (Spoofing) và 13 lỗ hổng Tampering. Đáng chú ý, 104 lỗ hổng trong số này được đánh giá nghiêm trọng, trong đó có 81 lỗ hổng RCE, 20 lỗ hổng leo thang đặc quyền, 2 lỗ hổng tiết lộ thông tin và 1 lỗ hổng Bypass.

Số lượng này không bao gồm không bao gồm các lỗi trong Azure AI Language, Azure Cosmos DB, Copilot Studio, Entra ID, Mariner, Microsoft Azure Active Directory B2C, Microsoft Discovery Studio, Microsoft Edge (dựa trên Chromium), Microsoft Fabric và Power Automate đã được Microsoft khắc phục vào đầu tháng này.

Patch Tuesday tháng này là bản cập nhật bảo mật lớn nhất từ ​​trước đến nay của Microsoft, đánh dấu sự gia tăng đáng kể so với các bản phát hành lớn gần đây, bao gồm 570 lỗ hổng bảo mật được khắc phục vào tháng 7 và 420 lỗ hổng được khắc phục vào tháng 8/2026.

Việc gia tăng các bản cập nhật Patch Tuesday diễn ra sau khi Microsoft bắt đầu sử dụng hệ thống phát hiện lỗ hổng bảo mật dựa trên trí AI để xác định thêm nhiều lỗi bảo mật trên các sản phẩm phần mềm của hãng.

CVE-2026-81963: Lỗ hổng leo thang đặc quyền Windows Update Stack

Microsoft đã vá một lỗ hổng leo thang đặc quyền đang bị khai thác tích cực trong Windows Update Stack, cho phép kẻ tấn công giành được quyền SYSTEM. Theo cảnh báo, việc phân giải liên kết không đúng cách trước khi truy cập tệp (link following) trong Windows Update Stack có thể cho phép kẻ tấn công được ủy quyền nâng cao đặc quyền cục bộ.

Lỗ hổng này được cho là do nhà nghiên cứu Romain Deperne và Trung tâm Tình báo mối đe dọa của Microsoft (MSTIC) phát hiện. Hiện chưa có thông tin chi tiết nào được tiết lộ về cách thức lỗ hổng này bị khai thác trong các cuộc tấn công.

CVE-2026-85880: Lỗ hổng leo thang đặc quyền Windows Advanced Local Procedure Call (ALPC)

Lỗ hổng zero-day thứ hai được giải quyết là CVE-2026-85880, một lỗ hổng trong Windows Advanced Local Procedure Call (ALPC) bị khai thác trong các cuộc tấn công nhằm giành quyền SYSTEM.

“CVE-2026-85880 là lỗi tràn bộ đệm dựa trên heap trong Windows ALPC, có thể dẫn đến leo thang đặc quyền cục bộ”, Microsoft giải thích. Lỗ hổng này được phát hiện bởi các nhà nghiên cứu Volexity và Mark Kelly, David Galazin, Jeremy Hedges đến từ Công ty an ninh mạng Proofpoint.

Dưới đây là danh sách đầy đủ các lỗ hổng đã được giải quyết trong bản cập nhật Patch Tuesday tháng 9/2026. Quý độc giả có thể xem mô tả đầy đủ về từng loại lỗ hổng và hệ thống bị ảnh hưởng tại đây.

Hướng dẫn cập nhật bản vá tự động trên Windows

Bước 1: Kích chuột vào biểu tượng Windows cửa sổ hiện ra chọn vào Settings.

Bước 2: Cửa sổ hiện ra kích chọn Update & Security.

Bước 3: Cửa sổ hiện ra kích chọn Windows Update, tiếp theo chọn Check for updates.

Sau khi hoàn thành, tiến hành khởi động lại máy. Người dùng quan tâm hướng dẫn chi tiết cập nhật lỗ hổng có thể theo dõi quy trình cập nhật bản vá trên máy trạm.

TIN NỔI BẬT

- Advertisement -spot_img

TIN ĐỌC NHIỀU