Ngày cập nhật: 15/08/2026
Tháng 08/2026 đánh dấu một giai đoạn đầy thách thức đối với cộng đồng an toàn thông tin, khi hàng loạt lỗ hổng bảo mật nghiêm trọng trên cả hệ điều hành Windows và Linux được công bố. Những phát hiện này không chỉ đòi hỏi sự cảnh giác cao độ từ các quản trị viên hệ thống mà còn yêu cầu người dùng cuối cần nâng cao nhận thức về các mối đe dọa tiềm ẩn. Bài viết này sẽ đi sâu phân tích ba lỗ hổng nổi bật nhất, từ một zero-day đang bị khai thác tích cực đến các cuộc tấn công chuỗi cung ứng phức tạp và lỗ hổng thực thi mã từ xa có mức độ nghiêm trọng cao.
Lỗ Hổng Zero-Day Trong Windows afd.sys: Nguy Cơ Leo Thang Đặc Quyền Từ Nội Bộ
Microsoft đã phát hành bản vá bảo mật tháng 08/2026, trong đó đáng chú ý là việc khắc phục lỗ hổng zero-day có mã định danh CVE-2026-68820. Lỗ hổng này tồn tại trong trình điều khiển chức năng phụ WinSock (afd.sys) của Windows, một thành phần kernel-mode driver đóng vai trò nền tảng cho các hoạt động socket mạng.
Về mặt kỹ thuật, CVE-2026-68820 là một lỗi use-after-free, cho phép kẻ tấn công cục bộ với đặc quyền thấp có thể leo thang đặc quyền lên cấp độ SYSTEM. Điều này có nghĩa là một khi kẻ tấn công đã có được quyền truy cập ban đầu vào hệ thống (dù chỉ với quyền hạn hạn chế), họ có thể sử dụng lỗ hổng này để giành quyền kiểm soát hoàn toàn. Mặc dù việc khai thác đòi hỏi phải thắng một điều kiện tranh chấp (race condition), nhưng các báo cáo đã chỉ ra rằng lỗ hổng này đang bị các tác nhân nhà nước, bao gồm cả các nhóm đe dọa từ Triều Tiên, tích cực khai thác trong thực tế. Đây là một mối đe dọa nghiêm trọng, thường được sử dụng như một bước thứ hai trong chuỗi tấn công sau khi đã thiết lập được chỗ đứng ban đầu.
Tấn Công Chuỗi Cung Ứng Qua Gói npm Độc Hại: Mối Đe Dọa Đa Nền Tảng
Một chiến dịch tấn công chuỗi cung ứng quy mô lớn đã được phát hiện, liên quan đến gần 800 gói độc hại được công bố trên kho lưu trữ npm. Chiến dịch này nhắm mục tiêu vào các nhà phát triển và hệ thống sử dụng các gói npm, có khả năng lây nhiễm trên nhiều nền tảng bao gồm Windows, macOS và Linux.
Điểm đặc biệt của cuộc tấn công này là cách thức phân phối mã độc. Thay vì dựa vào các hook vòng đời (lifecycle hooks) phổ biến trong npm, kẻ tấn công hướng dẫn các nhà phát triển tải mã độc bằng cách sử dụng hàm require(). Các gói độc hại thường sử dụng kỹ thuật “AI slop squatted” hoặc typo-squatted, tức là đặt tên gần giống hoặc sai chính tả so với các gói phổ biến để lừa đảo người dùng. Khi được thực thi, một trình tải xuống có tên WEL1DROPPER sẽ xác định hệ điều hành và kiến trúc máy chủ để tải về một payload tương thích từ các máy chủ Cloudflare Workers. Payload này bao gồm cả Remote Access Trojan (RAT) và infostealer, cho phép kẻ tấn công điều khiển từ xa và đánh cắp thông tin nhạy cảm. Đây là một mối đe dọa đáng kể đối với môi trường phát triển và bất kỳ hệ thống nào tiêu thụ các gói này.

Lỗ Hổng Thực Thi Mã Từ Xa (RCE) Trong Windows iSCSI Target Service: Nguy Cơ Tấn Công Mạng Không Cần Xác Thực
Bản cập nhật bảo mật tháng 08/2026 của Microsoft cũng giải quyết một lỗ hổng thực thi mã từ xa (RCE) cực kỳ nghiêm trọng, mã định danh CVE-2026-65791, ảnh hưởng đến dịch vụ Windows iSCSI Target Service. Với điểm CVSS 9.8, đây là một trong những lỗ hổng có mức độ nghiêm trọng cao nhất được công bố trong đợt này.
Lỗ hổng này là một lỗi heap-based buffer overflow (CWE-122), cho phép kẻ tấn công không cần xác thực có thể thực thi mã tùy ý trên hệ thống mục tiêu qua mạng. Điều đáng báo động là cuộc tấn công không yêu cầu bất kỳ tương tác nào từ người dùng và có độ phức tạp thấp. Kẻ tấn công có thể khai thác lỗ hổng bằng cách gửi một gói tin được chế tạo đặc biệt đến dịch vụ dễ bị tổn thương. Việc khai thác thành công sẽ cấp cho kẻ tấn công khả năng thực thi mã trên hệ thống mục tiêu, biến nó thành một ưu tiên vá lỗi hàng đầu cho các tổ chức đang sử dụng Windows iSCSI Target Service. Các hệ thống này thường là máy chủ hoặc thiết bị lưu trữ, chứa dữ liệu cực kỳ quan trọng.

Kết Luận
Tháng 08/2026 đã mang đến những cảnh báo rõ ràng về sự phức tạp và mức độ nghiêm trọng của các mối đe dọa an ninh mạng hiện nay. Từ lỗ hổng zero-day trong kernel Windows bị khai thác bởi các tác nhân nhà nước, đến các cuộc tấn công chuỗi cung ứng tinh vi nhắm vào các nhà phát triển, và lỗ hổng RCE không cần xác thực trên dịch vụ iSCSI quan trọng – tất cả đều nhấn mạnh tầm quan trọng của việc cập nhật bảo mật kịp thời và áp dụng các biện pháp phòng thủ đa lớp.
Các tổ chức và cá nhân cần chủ động rà soát, vá lỗi hệ thống ngay lập tức theo khuyến nghị của Microsoft và các nhà cung cấp phần mềm khác. Đồng thời, việc tăng cường nhận thức về các mối nguy hại từ chuỗi cung ứng phần mềm và thực hành các nguyên tắc bảo mật cơ bản là yếu tố then chốt để bảo vệ tài sản số trong bối cảnh an ninh mạng ngày càng phức tạp.



