Cảnh báo Microsoft vá 398 lỗi, gồm zero-day Windows driver đang bị khai thác

Microsoft đã phát hành bản vá bảo mật tháng 8/2026 để xử lý 398 lỗ hổng trên nhiều sản phẩm, trong đó có một lỗ hổng Windows driver đã bị khai thác trong thực tế. Điểm đáng chú ý nhất là CVE-2026-68820, một lỗi use-after-free trong Windows Ancillary Function Driver for WinSock có thể cho phép kẻ tấn công đã có quyền cục bộ leo thang lên đặc quyền SYSTEM.

The Hacker News cho biết lỗ hổng này nằm trong thành phần driver lõi xử lý hoạt động socket mạng của Windows. Theo dữ liệu từ Microsoft Security Response Center, CVE-2026-68820 có điểm CVSS 7.0, được xếp mức Important, trạng thái “Exploitation Detected” và không cần tương tác người dùng để khai thác nếu kẻ tấn công đã có khả năng chạy ứng dụng được chế tạo riêng trên hệ thống mục tiêu.

Máy tính xách tay hiển thị giao diện bảo mật, minh họa rủi ro cập nhật Windows

Vì sao CVE-2026-68820 đáng chú ý

CVE-2026-68820 không phải lỗ hổng thực thi mã từ xa qua Internet, nhưng nguy cơ của nó nằm ở giai đoạn sau khi hệ thống đã bị xâm nhập ban đầu. Một tài khoản người dùng bị chiếm quyền, một tập tin độc hại đã chạy được hoặc một foothold cục bộ có thể trở nên nghiêm trọng hơn nếu kẻ tấn công tận dụng lỗi này để đạt quyền SYSTEM.

Microsoft mô tả lỗi này là use-after-free và cho biết việc khai thác thành công đòi hỏi kẻ tấn công thắng một điều kiện tranh chấp. Điều đó khiến độ phức tạp tấn công được đánh giá cao, nhưng trạng thái đã bị khai thác cho thấy các nhóm tấn công có động lực vẫn có thể biến điều kiện kỹ thuật khó thành công cụ thực chiến.

Không chỉ một zero-day

Đợt cập nhật tháng này còn bao gồm nhiều lỗi có mức độ nghiêm trọng cao, bao phủ các thành phần Windows, Microsoft Edge dựa trên Chromium và các dịch vụ liên quan. The Hacker News ghi nhận Microsoft cũng xử lý bốn lỗ hổng thực thi mã từ xa không cần xác thực có điểm CVSS 9.8, nhóm lỗi thường cần được ưu tiên trong môi trường doanh nghiệp vì khả năng tạo bề mặt tấn công trực tiếp.

Với số lượng 398 lỗi, bản vá tháng 8/2026 không nên được nhìn như một gói cập nhật thông thường. Đây là tín hiệu cho thấy đội vận hành cần rà soát lại quy trình quản lý bản vá, đặc biệt với máy trạm Windows, máy chủ có dịch vụ phơi ra ngoài Internet và các hệ thống có yêu cầu đặc quyền cao.

Khuyến nghị cho người dùng và tổ chức

Người dùng cá nhân nên bật Windows Update, cài bản vá sớm và khởi động lại thiết bị sau khi cập nhật. Các tổ chức nên ưu tiên kiểm tra, triển khai bản vá cho nhóm máy có rủi ro cao, gồm thiết bị của quản trị viên, máy chủ jump host, máy trạm thường xuyên truy cập email/tệp đính kèm và hệ thống có dữ liệu nhạy cảm.

Song song với cập nhật, đội bảo mật cần theo dõi dấu hiệu leo thang đặc quyền bất thường, tiến trình lạ chạy với quyền SYSTEM và các chuỗi tấn công bắt đầu từ tài khoản người dùng thông thường. Với CVE-2026-68820, phòng thủ hiệu quả không chỉ là vá lỗi mà còn là giảm khả năng kẻ tấn công có được điểm đứng cục bộ ban đầu.

Bài học an ninh mạng

Zero-day leo thang đặc quyền thường ít gây chú ý hơn lỗi thực thi mã từ xa, nhưng lại đóng vai trò then chốt trong nhiều chiến dịch tấn công. Khi kết hợp với phishing, malware tải xuống hoặc khai thác ứng dụng biên, một lỗi kiểu này có thể giúp kẻ tấn công chuyển từ quyền hạn chế sang kiểm soát sâu trong hệ thống.

Đối với doanh nghiệp, ưu tiên bản vá cần dựa trên khả năng bị khai thác thực tế, mức đặc quyền đạt được và vị trí tài sản trong mạng. CVE-2026-68820 là lời nhắc rằng quản lý bản vá Windows vẫn là một lớp phòng thủ nền tảng, nhưng phải đi cùng giám sát endpoint, phân tách quyền và kiểm soát ứng dụng.

VNCyberS tổng hợp từ The Hacker News và Microsoft Security Response Center

Liên hệ với chúng tôi

Email: [email protected]
Điện thoại: +84 903260277