Toàn cảnh về những sự kiện, tin tức nổi bật về bảo mật và an toàn thông tin trong nước cũng như quốc tế của Tuần 39 (28/9/2026 – 04/10/2026). Trong nước, Ban hành Khung kiến trúc an ninh mạng quốc gia. Thủ tướng nhấn mạnh khoa học công nghệ (KHCN) phải trở thành động lực chủ yếu, trực tiếp, đo đếm được bằng kết quả tăng trưởng. Diễn ra phiên thẩm tra dự án Luật An ninh dữ liệu, dự án Luật Định danh và xác thực điện tử. TP.HCM hợp tác xây dựng Trung tâm xuất sắc về AI. Việt Nam kêu gọi các quốc gia thành viên Liên Hợp Quốc phê chuẩn công ước Hà Nội. Trên bình diện quốc tế, nhiều diễn biến đáng chú ý tiếp tục tập trung vào các cuộc tấn công mạng, lỗ hổng nghiêm trọng, rò rỉ dữ liệu và những thách thức mới từ sự phát triển của AI. Cùng với đó, nhiều hãng công nghệ liên tục phát hành bản vá nhằm ứng phó với các lỗ hổng đang bị khai thác, trong khi vấn đề quản trị, an toàn và trách nhiệm đối với AI ngày càng nhận được sự quan tâm của cộng đồng quốc tế.
Ban hành Khung kiến trúc an ninh mạng quốc gia
Phó Thủ tướng Hồ Quốc Dũng ký Quyết định số 1875/QĐ-TTg ngày 30/9/2026 ban hành Khung kiến trúc an ninh mạng quốc gia (Phiên bản 1.0). Khung kiến trúc này được ban hành nhằm thiết lập quy hoạch tổng thể cấp quốc gia về công nghệ, dữ liệu và quy trình phòng thủ, cụ thể hóa các thành phần an ninh mạng dùng chung được quy định tại Khung kiến trúc tổng thể quốc gia số, phù hợp với nguyên tắc dùng chung, chia sẻ tài nguyên, tránh đầu tư thừa, trùng lặp quy định tại Điều 6 và Điều 30 Nghị định số 331/2026/NĐ-CP. Trong đó, Ban Cơ yếu Chính phủ có trách nhiệm quản lý, hướng dẫn tiêu chuẩn mật mã cơ yếu và chữ ký số chuyên dùng công vụ áp dụng trong Khung kiên trúc an ninh mạng quốc gia; triển khai sản phẩm mật mã cơ yếu và hệ thống thông tin cơ yếu để bảo vệ bí mật nhà nước; bảo đảm an ninh mạng theo cấp độ đối với hệ thống thông tin cơ yếu thuộc Ban Cơ yếu Chính phủ theo quy định tại khoản 3 Điều 34 Nghị định số 331/2026/NĐ-CP.
Thủ tướng: KHCN đóng góp trực tiếp cho tăng trưởng
Chiều ngày 28/9, đồng chí Lê Minh Hưng, Ủy viên Bộ Chính trị, Thủ tướng Chính phủ, Trưởng Ban Chỉ đạo Trung ương về phát triển KHCN, đổi mới sáng tạo (ĐMST) và chuyển đổi số (CĐS), chủ trì phiên họp đầu tiên của Ban Chỉ đạo sau khi kiện toàn theo Quyết định số 208-QĐ/TW của Bộ Chính trị. Thủ tướng nhấn mạnh, KHCN, ĐMST, CĐS không còn là “động lực bổ trợ” mà phải trở thành “động lực chủ yếu, trực tiếp”, đo đếm được bằng kết quả tăng trưởng, đặc biệt là đóng góp trực tiếp cho tăng năng suất, tăng năng lực cạnh tranh của nền kinh tế.
Phiên thẩm tra dự án Luật An ninh dữ liệu, dự án Luật Định danh và xác thực điện tử
Chiều ngày 30/9, tại Hà Nội, tiếp tục chương trình Phiên họp toàn thể lần thứ 7, Ủy ban Quốc phòng, An ninh và Đối ngoại của Quốc hội thẩm tra 2 dự án luật: Luật An ninh dữ liệu, Luật Định danh và xác thực điện tử. Liên quan đến một số quy định về việc áp dụng “mật mã an ninh” để bảo vệ thông tin, dữ liệu bí mật nhà nước; đồng thời để bảo đảm tính thống nhất của hệ thống pháp luật và bảo vệ an toàn tuyệt đối an ninh mật mã quốc gia, Thiếu tướng Hồ Văn Hương, Phó Trưởng ban Ban Cơ yếu Chính phủ đề nghị lược bỏ các nội dung quy định mật mã an ninh để bảo vệ bí mật nhà nước, bảo vệ dữ liệu bí mật nhà nước trong dự thảo luật; đề nghị bổ sung vào dự thảo luật nội dung quy định trách nhiệm của Bộ Công an về nghiên cứu, xây dựng, phát triển, sử dụng mật mã an ninh để bảo vệ an ninh dữ liệu thuộc phạm vi quản lý của Bộ Công an, không áp dụng mật mã an ninh để bảo vệ dữ liệu bí mật nhà nước.
Thiếu tướng Hồ Văn Hương, Phó Trưởng ban Ban Cơ yếu Chính phủ phát biểu tại phiên họp (Ảnh: quochoi.vn)
Việt Nam và Nhật Bản thúc đẩy hợp tác bán dẫn, AI, 5G và lượng tử
Việt Nam đề xuất Nhật Bản hỗ trợ đào tạo nhân lực công nghệ chiến lược, đầu tư Mini Fab Lab về bán dẫn, mở rộng hợp tác sang AI, lượng tử, 5G, y tế. Các đề xuất được Bộ trưởng Khoa học và Công nghệ Vũ Hải Quân đưa ra trong các cuộc làm việc với Bộ trưởng Giáo dục, Văn hóa, Thể thao, Khoa học và Công nghệ Nhật Bản (MEXT) Seki Yoshihiro và Bộ trưởng Nội vụ và Truyền thông Nhật Bản (MIC) Fujii Hisayuki, ngày 2/10 tại Nhật Bản. Tại cuộc làm việc với MEXT, Bộ trưởng Vũ Hải Quân đề xuất bốn nhóm hợp tác trọng tâm. Trong đó, Việt Nam mong muốn Nhật Bản tiếp tục cấp học bổng sau đại học, đặc biệt chương trình thạc sĩ và tiến sĩ, cho nhân lực Việt Nam trong các lĩnh vực công nghệ chiến lược. Hai bên cũng thống nhất tiếp tục thúc đẩy việc tiếp nhận sinh viên, nghiên cứu sinh và tăng cường giao lưu giữa các nhóm nghiên cứu.
Thúc đẩy hợp tác an ninh mạng Việt Nam và Singapore
Sáng ngày 28/9, tại Hà Nội, Thượng tướng Phạm Thế Tùng, Ủy viên Trung ương Đảng, Thứ trưởng Bộ Công an tiếp Đại sứ Singapore tại Việt Nam Rajpal Singh. Trên cơ sở những kết quả đã đạt được, Thượng tướng Phạm Thế Tùng mong muốn hai bên tiếp tục thúc đẩy hợp tác về an ninh mạng và phòng, chống tội phạm công nghệ cao, nghiên cứu đưa nội dung này vào Kế hoạch triển khai Đối tác chiến lược toàn diện giai đoạn 2026 – 2030 và Đối thoại chiến lược lần thứ nhất. Thượng tướng Phạm Thế Tùng nêu khả năng nghiên cứu kết nối nền tảng định danh và xác thực điện tử của hai nước, VNeID của Việt Nam và Singpass của Singapore, đồng thời, hai bên có thể tăng cường kết nối giữa Bộ Công an Việt Nam và Cơ quan Công nghệ Chính phủ Singapore (GovTech), qua đó chia sẻ kinh nghiệm, hỗ trợ quá trình xây dựng Cổng dịch vụ công trực tuyến.
Bộ Công an làm việc với các nền tảng xuyên biên giới về tình trạng sản xuất video AI
Chiều ngày 01/10, tại buổi họp báo thông báo tình hình, kết quả các mặt công tác công an quý III năm 2026 do Bộ Công an tổ chức, Đại tá Hà Văn Bắc, Phó Cục trưởng Cục An ninh mạng, cho biết liên quan đến các video được sản xuất bằng AI đang diễn biến phức tạp trên các nền tảng ở Việt Nam. Hiện Cục An ninh mạng đã làm việc với các nền tảng xuyên biên giới và yêu cầu phải có giải pháp cụ thể đối với tình hình sử dụng AI. Đại tá Hà Văn Bắc chia sẻ thêm, hiện các nền tảng đã xây dựng giải pháp xử lý các hành vi vi phạm liên quan đến AI. Đáng chú ý, Việt Nam là quốc gia đầu tiên mà các nền tảng xuyên biên giới áp dụng công nghệ AI để xử lý tin giả, tin sai sự thật, hình ảnh, video, clip liên quan đến AI.
TP. HCM hợp tác xây dựng Trung tâm xuất sắc về AI
Ngày 30/9, trong khuôn khổ chương trình chào mừng Ngày hội ĐMST quốc gia năm 2026, Trung tâm Khởi nghiệp sáng tạo TP.HCM (SIHUB), Đại học Kinh tế TP.HCM (UEH) và Plug and Play Singapore Pte. Ltd. Đã ký Biên bản ghi nhớ hợp tác nghiên cứu, xây dựng và từng bước triển khai AI COE tại TP.HCM. Theo đó, AI COE được định hướng phát triển trên nền tảng liên kết Nhà nước – Nhà trường – Doanh nghiệp, tập trung vào nghiên cứu, đào tạo, ươm tạo, tăng tốc khởi nghiệp và đưa các ứng dụng AI vào thực tiễn.
Việt Nam tăng 1 bậc, đứng thứ 43 về ĐMST toàn cầu
Ngày 29/9, Tổ chức Sở hữu trí tuệ thế giới (WIPO) công bố Chỉ số đổi mới sáng tạo toàn cầu (GII) năm 2026. Theo kết quả, Việt Nam xếp thứ 43/139 nền kinh tế, tăng 1 bậc so với năm 2025. Theo Bộ Khoa học và Công nghệ, tính từ năm 2016 đến nay, chỉ số ĐMST của Việt Nam liên tục được cải thiện, tăng từ vị trí 59 lên 43, cải thiện 16 bậc.
Việt Nam kêu gọi các quốc gia thành viên Liên Hợp quốc phê chuẩn Công ước Hà Nội
Tại Hội nghị cấp cao của Liên Hợp quốc lần thứ 15 về phòng, chống tội phạm và tư pháp hình sự, trong Phiên cấp cao ngày 27/9, Thứ trưởng Bộ Ngoại giao Lê Anh Tuấn nhấn mạnh cam kết của Chính phủ Việt Nam tích cực triển khai Tuyên bố Abu Dhabi, chuyển các cam kết của Hội nghị thành hành động cụ thể ở cấp quốc gia, khu vực và quốc tế. Một trọng tâm trong các hoạt động của Đoàn Việt Nam tại Hội nghị là thúc đẩy Công ước Hà Nội sớm có hiệu lực và được thực thi hiệu quả. Phát biểu tại sự kiện, Thứ trưởng Lê Anh Tuấn kêu gọi các quốc gia duy trì động lực chính trị được tạo ra từ Lễ mở ký tại Hà Nội, đẩy nhanh quá trình ký kết, phê chuẩn, chấp thuận hoặc gia nhập Công ước.
Hỗ trợ 3 tỷ đồng cho một nhiệm vụ đổi mới công nghệ ứng dụng AI
Chiều ngày 30/9, tại TP. HCM, Quỹ Đổi mới công nghệ quốc gia (NATIF), Bộ Khoa học và Công nghệ tổ chức Hội thảo kêu gọi đề xuất tài trợ nhiệm vụ đổi mới công nghệ ứng dụng AI năm 2026 và định hướng hỗ trợ, tài trợ năm 2027. Theo đó, năm 2026, NATIF dự kiến lựa chọn 15 nhiệm vụ, thời gian thực hiện không quá 12 tháng. Mức hỗ trợ từ ngân sách nhà nước tối đa 3 tỷ đồng cho một nhiệm vụ và không quá 50% tổng kinh phí; doanh nghiệp đối ứng tối thiểu 50% bằng tiền mặt.
ĐIỂM TIN QUỐC TẾ
Tập đoàn Keio xác nhận cuộc tấn công bằng mã độc tống tiền đã làm gián đoạn hoạt động kinh doanh
Tập đoàn Keio (Keio), một nhà điều hành đường sắt tư nhân lớn tại Nhật Bản, cho biết mạng lưới của họ mới đây đã bị tấn công bằng mã độc tống tiền, làm gián đoạn một số hệ thống kinh doanh. Sau sự cố hệ thống vào ngày 27/9, công ty đã xác nhận vụ tấn công và vô hiệu hóa mạng để ngăn chặn thiệt hại. Keio đang điều tra mức độ ảnh hưởng và đánh giá liệu tin tặc có truy cập được thông tin của bất kỳ khách hàng hoặc đối tác kinh doanh nào hay không.
Hơn 16.000 cơ sở dữ liệu Supabase để lộ thông tin cá nhân, mật khẩu và token xác thực
Các nhà nghiên cứu đã phát hiện hơn 16.000 cơ sở dữ liệu Supabase bị cấu hình sai, từ đó để lộ các bảng có thể đọc được chứa thông tin nhận dạng cá nhân, mật khẩu hoặc token xác thực. Dựa trên phân tích lược đồ bảng, các nhà nghiên cứu tại Công ty quản lý rủi ro mạng UpGuard nhận định chỉ một phần nhỏ thông tin bị rò rỉ, trong đó bao gồm dữ liệu thẻ tín dụng.
Times Car xác nhận vụ rò rỉ dữ liệu ảnh hưởng đến 6,6 triệu tài khoản người dùng
Dịch vụ cho thuê xe Times Car của Nhật Bản xác nhận rằng khoảng 6,6 triệu tài khoản người dùng đã bị xâm phạm trong một cuộc tấn công mạng gần đây. Công ty tiết lộ một bên thứ ba đã truy cập vào hệ thống của họ vào đầu tháng này. Đến ngày 28/9, công ty xác nhận vụ đánh cắp dữ liệu trong một bản cập nhật mới nhất. Times Car nhấn mạnh mật khẩu được lưu trữ dưới dạng “không thể khôi phục”, cho thấy chúng đã được mã hóa hoặc băm, mặc dù công ty không cung cấp thêm chi tiết nào khác. Cuộc điều tra xác nhận rằng thông tin thẻ tín dụng vẫn không bị ảnh hưởng. Hiện tại, không có bằng chứng nào cho thấy dữ liệu bị đánh cắp đã được phát tán trên mạng.
OpenAI thừa nhận tác nhân truy cập trái phép hệ thống Chính phủ Australia
OpenAI thừa nhận mô hình AI của họ xâm nhập một số trang web và hệ thống của Chính phủ Australia trong quá trình huấn luyện và đánh giá nội bộ. Ngày 28/9, công ty cho biết các cơ quan bị ảnh hưởng gồm Dịch vụ Australia, Cục Thống kê và Nghiên cứu Tội phạm New South Wales, Sở Y tế bang Victoria, Viện Y tế và Phúc lợi Australia.
Google kháng cáo yêu cầu chia sẻ dữ liệu, dịch vụ AI của EU
Ngày 29/9, Google đã kháng cáo 2 quyết định của Liên minh châu Âu (EU) yêu cầu tập đoàn này hỗ trợ các đối thủ trong lĩnh vực AI và công cụ tìm kiếm tiếp cận một số dịch vụ, dữ liệu của Google. Trước đó vào tháng 7, các cơ quan chống độc quyền EU yêu cầu Google cho phép các nhà phát triển AI, trong đó có OpenAI, tiếp cận các dịch vụ liên quan đến mô hình Gemini. Google cũng được yêu cầu hỗ trợ các đối thủ công cụ tìm kiếm sử dụng dữ liệu tìm kiếm của mình.
Nga ban hành quy định sử dụng AI trong trường học
Bộ Giáo dục Nga vừa khuyến cáo các giáo viên không tải dữ liệu học sinh lên các dịch vụ AI, đồng thời ban hành các quy định về việc sử dụng AI trong trường học. Quy định về việc sử dụng AI của Bộ Giáo dục Nga phân theo độ tuổi học sinh. Theo đó, với cấp tiểu học, là từ lớp 1 đến lớp 4, cấm hoàn toàn học sinh tự sử dụng các công cụ AI.
Nvidia ra mắt nền tảng an toàn dựa trên tác nhân AI với cơ chế giám sát phần cứng
Ngày 28/9, Nvidia đã công bố Nền tảng Open Agent Safety Platform, kết hợp phần mềm mã nguồn mở và thiết kế hệ thống tham chiếu để giữ cho các tác nhân AI nằm trong giới hạn đã định từ giai đoạn thử nghiệm đến triển khai. Nền tảng này có hai phần chính, một trong số đó là OpenShell, một môi trường chạy mã nguồn mở giúp cô lập các tác nhân và thực thi chính sách đối với hoạt động của chúng. Phần thứ hai là Sentry, một chương trình giám sát chạy riêng biệt trên các bộ xử lý dữ liệu (DPU) BlueField-4 của Nvidia.
Các cuộc tấn công AI dựa trên tác nhân JadePuffer nhắm mục tiêu vào Azure, phá hủy tài nguyên đám mây
Nhóm tin tặc JadePuffer đang nhắm mục tiêu vào các khách hàng Azure bằng các cuộc tấn công điều khiển bằng tác nhân (agent), tiến hành trinh sát, đánh cắp thông tin đăng nhập và phá hủy các thành phần cốt lõi. Phần mềm độc hại này xuất hiện vào tháng 7/2026, các nhà nghiên cứu tại Công ty bảo mật đám mây Sysdig nhấn mạnh rằng nó sử dụng các tác nhân AI để tự động hóa toàn bộ chuỗi tấn công. Không lâu sau, công ty này lưu ý JadePuffer đã mở rộng trọng tâm sang các tài sản AI, tập dữ liệu huấn luyện và cơ sở dữ liệu vector, sử dụng một công cụ có tên là EncForge.
Singapore đề xuất công ước toàn cầu về an toàn AI
Singapore mới đây đã đề xuất Liên Hợp Quốc xây dựng một công ước khung về an toàn AI. Phát biểu tại Phiên thảo luận chung của Đại hội đồng Liên hợp quốc ở New York, Mỹ, Ngoại trưởng Singapore Vivian Balakrishnan cho rằng Liên Hợp Quốc nên giữ vai trò trung tâm trong việc xây dựng các quy tắc chung về AI. Singapore đề xuất các hệ thống AI phải được kiểm thử nghiêm ngặt trước khi triển khai, có giới hạn đối với quyền tự chủ và cơ chế để con người can thiệp khi cần thiết.
Apple vá lỗ hổng zero-day CoreGraphics bị khai thác trong các cuộc tấn công
Apple đã phát hành các bản vá để khắc phục lỗ hổng zero-day bị khai thác trong các cuộc tấn công có chủ đích “cực kỳ tinh vi” nhắm vào các thiết bị iOS. Được theo dõi với mã CVE-2026-86950, lỗ hổng này bắt nguồn từ điểm yếu ghi dữ liệu ngoài phạm vi được phát hiện bởi Meta Product Security trong CoreGraphics. Việc khai thác thành công cho phép kẻ tấn công gây crash chương trình, làm hỏng dữ liệu, hoặc trong trường hợp xấu nhất, giành quyền thực thi mã từ xa bằng cách ghi dữ liệu ra ngoài vùng nhớ được cấp phát.
Kiteworks vá lỗi nghiêm trọng, đưa hệ thống khách hàng trở lại hoạt động bình thường
Công ty công nghệ Kiteworks (Mỹ) đã dỡ bỏ khuyến cáo phòng ngừa yêu cầu khách hàng tắt hệ thống sau khi vá một lỗ hổng nghiêm trọng. Trước đó, công ty này đã kêu gọi khách hàng trên toàn thế giới tạm thời vô hiệu hóa máy chủ của họ sau khi nhận được cảnh báo về một cuộc tấn công mạng. Ngày 28/9, công ty đã khôi phục hoạt động trực tuyến tất cả các hệ thống khách hàng được lưu trữ sau khi không tìm thấy bằng chứng về sự xâm nhập hay hoạt động đáng ngờ nào. Ngoài ra, Kiteworks cũng đã vá một lỗ hổng nghiêm trọng trong một tính năng giấu tên, chỉ được sử dụng bởi chưa đến 1% tổng số khách hàng, đồng thời khuyến nghị những người dùng Kiteworks Advanced Forms tự lưu trữ nên liên hệ với bộ phận hỗ trợ để được trợ giúp thêm.
Australia cảnh báo AI gây rủi ro nghiêm trọng đối với báo chí
Trong văn bản đệ trình lên Ủy ban điều tra Quốc hội về AI, Bộ Cơ sở hạ tầng, Giao thông, Phát triển Vùng, Truyền thông, Thể thao và Nghệ thuật Australia nhấn mạnh, các nền tảng AI tạo sinh đang tước đi quyền tiếp cận tin tức gốc của người dân bằng cách tự động tóm tắt hoặc tái tạo nội dung tin tức. Theo cơ quan này, bản tóm tắt do AI thực hiện làm giảm đáng kể lượng người dùng nhấp vào các trang web tin tức. Trong khi đó, các tòa soạn lại phụ thuộc vào lượng truy cập này để tạo doanh thu, xây dựng thương hiệu và duy trì tương tác với độc giả.
Tin tặc Star Blizzard sử dụng kỹ thuật RedFlick mới để phát tán phần mềm độc hại
Nhóm tin tặc Star Blizzard đã sử dụng một phương thức cài đặt mã độc mới có tên gọi “RedFlick” để triển khai backdoor CosmicPulse. Mặc dù đây không phải là một kỹ thuật tấn công mới, nhưng nó cho phép tác nhân đe dọa có thể tự động hóa các cuộc tấn công hơn và giảm thiểu sự tương tác của nạn nhân. Theo Microsoft, các cuộc tấn công RedFlick bắt đầu bằng một email lừa đảo, chẳng hạn như thư mời, tiếp theo là một tin nhắn thứ hai chứa tệp lưu trữ ZIP hoặc RAR được bảo vệ bằng mật khẩu. Tệp lưu trữ chứa một ổ đĩa ảo VHDX với một tệp LNK ngụy trang dưới dạng PDF. Khi tệp được mở, nó sẽ khởi chạy một lệnh trong cửa sổ ẩn, đồng thời hiển thị một tệp PDF giả mạo cho nạn nhân.
Microsoft sẽ chặn các cuộc tấn công chèn mã độc Entra ID bắt đầu từ tháng 10/2026
Microsoft đã nhắc nhở khách hàng rằng giải pháp quản lý định danh và truy cập (IAM) Entra ID sẽ được tăng cường khả năng bảo vệ chống lại các cuộc tấn công chèn mã độc từ bên ngoài, bắt đầu từ tháng tới. Trước đó, công ty lần đầu tiên tiết lộ kế hoạch bảo vệ việc đăng nhập bằng Entra ID khỏi các cuộc tấn công chèn mã độc trong một thông báo vào tháng 11/2025.
TeamViewer kêu gọi người dùng vá các lỗi nghiêm trọng
Ngày 29/9, TeamViewer đã cảnh báo khách hàng cần vá ngay lập tức một loạt lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến phần mềm máy khách và máy chủ của họ. Lỗ hổng nghiêm trọng nhất là việc bỏ qua kiểm soát truy cập phiên từ xa (CVE-2026-92370), xuất phát từ điểm yếu kiểm soát truy cập không đúng cách trong phần mềm TeamViewer Full Client và Host dành cho Windows, Linux và macOS, có thể cho phép kẻ tấn công thực hiện các hành động trái phép dẫn đến thực thi mã từ xa trên các hệ thống mục tiêu.
Fortinet cảnh báo về lỗ hổng nghiêm trọng trong hệ điều hành FortiMail bị khai thác trong các cuộc tấn công zero-day
Fortinet đang cảnh báo khách hàng về một lỗ hổng nghiêm trọng của FortiMail, được theo dõi với mã CVE-2026-104286 (điểm CVSS: 9.8), đang bị khai thác tích cực trong các cuộc tấn công zero-day để thực thi mã hoặc lệnh trái phép trên các thiết bị dễ bị tổn thương. Nhà nghiên cứu Gwendal Guégniaud thuộc nhóm Bảo mật sản phẩm của Fortinet đã phát hiện ra lỗ hổng này trong nội bộ công ty, cho biết nó ảnh hưởng đến các phiên bản FortiMail từ 8.0.0 đến 8.0.1, FortiMail từ 7.6.0 đến 7.6.6, FortiMail từ 7.4.0 đến 7.4.8 và FortiMail từ 7.2.0 đến 7.2.9. Người dùng FortiMail 7.2 có thể vá lỗ hổng bằng cách nâng cấp lên phiên bản 7.4 trở lên. Đối với các bản cài đặt FortiMail 7.4, 7.6 và 8.0 bị ảnh hưởng, các bản cập nhật bảo mật hiện chưa có sẵn, Fortinet liệt kê FortiMail 7.4.9, 7.6.7 và 8.0.2 là các phiên bản sắp tới có chứa bản vá lỗ hổng.
Tin tặc khai thác lỗ hổng zero-day của Citrix NetScaler để triển khai web shell
Tin tặc đã khai thác lỗ hổng zero-day Citrix NetScaler (CVE-2026-88772) để triển khai các web shell tùy chỉnh và mã độc tạo đường hầm, giành quyền truy cập root, đánh cắp thông tin đăng nhập và lây nhiễm vào mạng nội bộ. Mandiant cho biết các cuộc tấn công bắt đầu từ tháng 9/2026 và được cho là ảnh hưởng đến các tổ chức ở Bắc Mỹ và châu Âu thuộc các lĩnh vực chính phủ, dịch vụ tài chính, giáo dục, pháp luật và dịch vụ chuyên nghiệp.
Cisco cảnh báo về lỗ hổng zero-day mới trong SD-WAN bị khai thác trong các cuộc tấn công
Cisco đã phát hành các bản cập nhật bảo mật để khắc phục một lỗ hổng zero-day nghiêm trọng trong Catalyst SD-WAN Manager (CVE-2026-76504) mà tin tặc đang tích cực khai thác để leo thang lên quyền quản trị. Lỗ hổng này được phát hiện trong quản lý xác thực dựa trên phiên API, cho phép kẻ tấn công không được xác thực truy cập từ xa vào các hệ thống dễ bị tổn thương với quyền quản trị.
CISA cảnh báo lỗ hổng nghiêm trọng trước xác thực trong hệ điều hành MikroTik RouterOS
Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) cảnh báo về một lỗ hổng nghiêm trọng mới trong hệ điều hành MikroTik RouterOS, có thể dẫn đến thực thi mã từ xa hoặc gây ra tình trạng từ chối dịch vụ (DoS). Với mã CVE-2026-84411, được mô tả là lỗ hổng tràn số nguyên trước khi xác thực trong quá trình xử lý HTTP request của dịch vụ quản lý web RouterOS.
WatchGuard vá lỗ hổng nghiêm trọng liên quan đến việc chèn mã vào Fireware
Tuần qua, WatchGuard đã công bố các bản vá cho 15 lỗ hổng trong hệ điều hành Fireware, bao gồm cả một lỗi thực thi mã từ xa nghiêm trọng. Được theo dõi với mã CVE-2026-86131 (điểm CVSS: 9.2), lỗ hổng này liên quan đến việc chèn mã trong cách hệ điều hành xử lý cấu hình máy khách BOVPN qua TLS. Việc khai thác thành công có thể cho phép kẻ tấn công từ xa, người điều khiển máy chủ VPN từ xa, thực thi các lệnh với quyền root trên thiết bị Firebox được kết nối. Lỗ hổng hiện đã được khắc phục trong các phiên bản Fireware OS 2026.3.2, 2026.2.3, 12.12.3 và 12.5.21.
Bản cập nhật Chrome và Firefox vá hơn 100 lỗ hổng
Ngày 29/9, Google và Mozilla đã công bố các bản cập nhật mới cho Chrome và Firefox nhằm khắc phục hơn 100 lỗ hổng bảo mật. Phiên bản Chrome mới nhất đã được phát hành với các bản vá cho 32 lỗ hổng, bao gồm cả sự cố tràn bộ đệm nghiêm trọng trong ANGLE (CVE-2026-102331). Google đã khắc phục 25 lỗ hổng nghiêm trọng, hầu hết là các lỗ hổng liên quan đến tài nguyên chưa được khởi tạo và use-after-free. Trong khi đó, Mozilla đã phát hành Firefox 157 với các bản vá nhằm xử lý 76 lỗ hổng, bao gồm 38 lỗ hổng nghiêm trọng.
Bản vá của OpenSSL khắc phục các lỗ hổng nghiêm trọng
Trong số 14 lỗ hổng được khắc phục trong OpenSSL tuần vừa qua, đáng chú là CVE-2026-84782. Lỗ hổng nghiêm trọng này liên quan đến quá trình bắt tay DTLS, khi OpenSSL truyền lại một thông điệp trong khi việc gửi một thông điệp khác bị tạm dừng. Điều này có thể khiến dữ liệu còn sót lại trong bộ nhớ heap được gửi đến bên kia dưới dạng văn bản thuần túy. Nếu thao tác đọc gặp phải vùng nhớ chưa được ánh xạ, ứng dụng sẽ bị crash, dẫn đến tình trạng DoS.
Bitget bị tấn công thông qua lỗ hổng zero-day trong các sản phẩm bảo mật của bên thứ ba
Sàn giao dịch tiền điện tử Bitget tiết lộ rằng, những kẻ tấn công đánh cắp 387,5 triệu USD mới đây đã xâm nhập vào hệ thống của họ sau khi khai thác lỗ hổng zero-day trong các sản phẩm bảo mật của bên thứ ba. Theo Bitget, hai cuộc điều tra riêng biệt của Công ty bảo mật blockchain SlowMist và Mandiant cho thấy, các tác nhân đe dọa đã truy cập vào môi trường ví điện tử của Bitget sau khi xâm nhập vào hai thiết bị bảo mật thông qua các lỗ hổng zero-day. Sau đó, chúng cài đặt web shell lên một trong những thiết bị bị tấn công và phần mềm độc hại lên máy chủ xử lý ví điện tử của sàn giao dịch, cũng như một công cụ rút tiền tùy chỉnh được sử dụng để thực hiện hành vi đánh cắp tiền điện tử.
Tin tặc đánh cắp hồ sơ nhân sự của hơn 3 triệu người tại Lầu Năm Góc
Trung tâm Dữ liệu Nhân lực Quốc phòng (DMDC) đang thông báo cho hàng triệu quân nhân Mỹ rằng, tin tặc đã đánh cắp dữ liệu của họ sau khi xâm nhập vào hệ thống quản lý nhân sự của Lầu Năm Góc vào tháng 10/2025. Trong các thư thông báo về vi phạm dữ liệu, DMDC cho biết một số ít người dùng trái phép đã truy cập vào dữ liệu nhạy cảm của các quân nhân, bao gồm thông tin nhận dạng cá nhân (PII), trong khoảng thời gian từ tháng 10/2025 đến tháng 7/2026 sau khi khai thác lỗ hổng trong hệ thống chia sẻ tệp tin của cơ quan này.
