Cập nhật ngày 18/07/2026
Tháng 7 năm 2026 đã chứng kiến một loạt các bản vá bảo mật quan trọng từ Microsoft, trong đó đáng chú ý nhất là việc xử lý ba lỗ hổng zero-day nghiêm trọng đang bị khai thác trong thực tế. Các lỗ hổng này ảnh hưởng đến những hệ thống cốt lõi trong môi trường doanh nghiệp như Microsoft SharePoint Server, Active Directory Federation Services (AD FS) và Windows VMSwitch. Việc hiểu rõ về bản chất kỹ thuật và tác động của chúng là cực kỳ quan trọng đối với các chuyên gia an toàn thông tin và quản trị hệ thống để bảo vệ cơ sở hạ tầng của mình.
Phân Tích Kỹ Thuật Các Lỗ Hổng Zero-Day Tháng 7/2026
Các lỗ hổng được phát hiện và vá trong đợt cập nhật này đều có mức độ nghiêm trọng cao, tiềm ẩn nguy cơ gây thiệt hại lớn nếu không được xử lý kịp thời.
1. Lỗ Hổng Thực Thi Mã Từ Xa (RCE) trong Microsoft SharePoint (CVE-2026-58644)
Cơ quan An ninh Cơ sở hạ tầng và An ninh Mạng Hoa Kỳ (CISA) đã bổ sung CVE-2026-58644 vào danh mục Các Lỗ hổng Đã Bị Khai Thác (KEV) của mình. Đây là một lỗ hổng deserialization of untrusted data nghiêm trọng trong Microsoft SharePoint Server, đạt điểm CVSS 9.8. Lỗ hổng này cho phép một kẻ tấn công đã được xác thực (ít nhất là với quyền Site Owner) có thể tiêm và thực thi mã tùy ý từ xa trên máy chủ SharePoint.
Microsoft đã xác nhận việc lỗ hổng này bị khai thác tích cực trước khi các bản vá được phát hành vào ngày 14 tháng 7 năm 2026, như một phần của bản cập nhật Patch Tuesday hàng tháng. Các cơ quan thuộc nhánh hành pháp dân sự liên bang (FCEB) được yêu cầu phải áp dụng các bản sửa lỗi trước ngày 19 tháng 7 năm 2026, điều này nhấn mạnh mức độ rủi ro nghiêm trọng mà lỗ hổng này gây ra cho các phiên bản SharePoint chạy tại chỗ.

2. Lỗ Hổng Nâng Cao Đặc Quyền (EoP) trong Active Directory Federation Services (CVE-2026-56155)
Bản cập nhật Patch Tuesday tháng 7 năm 2026 của Microsoft cũng đã giải quyết CVE-2026-56155, một lỗ hổng nâng cao đặc quyền đang bị khai thác tích cực trong Active Directory Federation Services (AD FS) với điểm CVSS 7.8. Lỗ hổng này xuất phát từ việc kiểm soát truy cập không đủ chi tiết, cho phép một kẻ tấn công cục bộ có đặc quyền thấp có thể nâng cao đặc quyền của mình lên mức quản trị viên trên một hệ thống AD FS dễ bị tổn thương.
Việc khai thác thành công có thể cấp cho kẻ tấn công toàn quyền kiểm soát hệ thống bị ảnh hưởng, dẫn đến truy cập trái phép vào các tài nguyên kinh doanh nhạy cảm, gián đoạn các dịch vụ quan trọng và ảnh hưởng rộng hơn đến cơ sở hạ tầng nhận dạng của doanh nghiệp. CISA cũng đã thêm lỗ hổng này vào danh mục KEV của mình, yêu cầu các cơ quan liên bang phải vá lỗi trước ngày 28 tháng 7 năm 2026.
3. Lỗ Hổng Nâng Cao Đặc Quyền Nghiêm Trọng trong Windows VMSwitch (CVE-2026-57092)
Trong số vô số lỗ hổng được vá trong các bản cập nhật bảo mật tháng 7 năm 2026 của Microsoft, có CVE-2026-57092, một lỗ hổng nâng cao đặc quyền (EoP) nghiêm trọng ảnh hưởng đến Microsoft Windows VMSwitch với điểm CVSS cao 9.9. Lỗ hổng use-after-free này cho phép một kẻ tấn công có đặc quyền thấp có thể nâng cao đặc quyền để chiếm quyền kiểm soát hoàn toàn máy chủ thông qua ranh giới máy ảo.
Đây là một kịch bản guest-to-host escape nghiêm trọng, đặc biệt ảnh hưởng đến các tổ chức sử dụng triển khai Hyper-V, vì nó có thể cho phép kẻ tấn công thoát khỏi máy ảo khách và giành quyền kiểm soát hệ thống máy chủ bên dưới. Việc triển khai bản vá này nhanh chóng là rất quan trọng để duy trì tính toàn vẹn và cô lập của các môi trường ảo hóa.

Tầm Quan Trọng Của Việc Cập Nhật Bảo Mật Kịp Thời
Các lỗ hổng zero-day như những gì được phát hiện trong tháng 7/2026 một lần nữa nhấn mạnh tầm quan trọng của việc duy trì một tư thế bảo mật mạnh mẽ. Khi các lỗ hổng này đang bị khai thác tích cực, nguy cơ bị tấn công thành công là rất cao nếu hệ thống không được vá kịp thời.
- Ưu tiên vá lỗi: Các tổ chức cần ưu tiên triển khai các bản vá cho CVE-2026-58644, CVE-2026-56155 và CVE-2026-57092 ngay lập tức. Việc trì hoãn có thể dẫn đến việc kiểm soát hệ thống, rò rỉ dữ liệu hoặc gián đoạn dịch vụ.
- Giám sát liên tục: Duy trì giám sát chặt chẽ các nhật ký hệ thống và mạng để phát hiện các dấu hiệu khai thác hoặc hoạt động bất thường. Các hệ thống phát hiện và ngăn chặn xâm nhập (IDS/IPS) và công cụ Quản lý Thông tin & Sự kiện Bảo mật (SIEM) đóng vai trò quan trọng trong việc này.
- Nguyên tắc đặc quyền tối thiểu: Áp dụng nguyên tắc đặc quyền tối thiểu cho tất cả người dùng và dịch vụ để hạn chế phạm vi tác động của bất kỳ cuộc tấn công thành công nào. Trong trường hợp của SharePoint RCE, việc kẻ tấn công cần quyền Site Owner đã cho thấy tầm quan trọng của việc quản lý quyền chặt chẽ.
- Phân đoạn mạng: Triển khai phân đoạn mạng để hạn chế sự lây lan của các cuộc tấn công nếu một hệ thống bị xâm nhập.
- Đào tạo nhận thức bảo mật: Đảm bảo nhân viên được đào tạo về các mối đe dọa bảo mật mới nhất và thực hành tốt nhất để giảm thiểu rủi ro từ các cuộc tấn công kỹ thuật xã hội có thể là bước đầu để khai thác một số lỗ hổng.
Thế giới an toàn thông tin luôn thay đổi không ngừng với các mối đe dọa mới xuất hiện hàng ngày. Việc cập nhật kiến thức, hiểu biết sâu sắc về các lỗ hổng kỹ thuật và hành động nhanh chóng là chìa khóa để bảo vệ các tài sản số quan trọng.



