Blog Details

  • Trang chủ
  • Business
  • Cảnh báo bảo mật: Hai lỗ hổng Zero-day Windows và Microsoft Defender bị khai thác nghiêm trọng trong tháng 08/2026
Photo by cottonbro studio on Pexels

Cảnh báo bảo mật: Hai lỗ hổng Zero-day Windows và Microsoft Defender bị khai thác nghiêm trọng trong tháng 08/2026

Cảnh báo bảo mật: Hai lỗ hổng Zero-day Windows và Microsoft Defender bị khai thác nghiêm trọng trong tháng 08/2026

Cập nhật ngày 17/08/2026

Tháng 08/2026 đánh dấu một giai đoạn đầy thách thức đối với an toàn thông tin toàn cầu, khi các chuyên gia bảo mật và người dùng phải đối mặt với hàng loạt lỗ hổng bảo mật nghiêm trọng. Trong số đó, hai lỗ hổng zero-day đặc biệt đáng chú ý đã được phát hiện và vá lỗi, nhưng lại tiềm ẩn những nguy cơ phức tạp hơn. Bài viết này sẽ đi sâu phân tích kỹ thuật về lỗ hổng leo thang đặc quyền trong Windows AFD.sys (CVE-2026-68820)lỗ hổng vượt qua bản vá của Microsoft Defender (CVE-2026-50656/ShieldBreak), cung cấp cái nhìn chuyên sâu về cơ chế hoạt động và tác động của chúng.

Lỗ hổng Zero-day Windows AFD.sys (CVE-2026-68820): Nguy cơ leo thang đặc quyền từ nhóm Lazarus

Microsoft đã công bố bản vá cho CVE-2026-68820 trong bản cập nhật Patch Tuesday tháng 08/2026. Đây là một lỗ hổng loại use-after-free cực kỳ nghiêm trọng, nằm trong trình điều khiển chế độ kernel của Windows Ancillary Function Driver for WinSock (afd.sys). Trình điều khiển này là một thành phần quan trọng, hỗ trợ các ứng dụng Winsock tương tác với mạng. Lỗ hổng cho phép một kẻ tấn công cục bộ, đã được xác thực, thực hiện leo thang đặc quyền (privilege escalation) lên cấp độ SYSTEM – cấp độ cao nhất trên hệ thống Windows.

Chi tiết kỹ thuật về CVE-2026-68820

Về mặt kỹ thuật, lỗ hổng use-after-free xảy ra khi một chương trình cố gắng truy cập vào vùng bộ nhớ đã được giải phóng. Trong trường hợp của afd.sys, một điều kiện chạy đua (race condition) được tạo ra, cho phép kẻ tấn công khai thác sự không đồng bộ trong việc quản lý bộ nhớ của driver. Khi afd.sys giải phóng một đối tượng bộ nhớ nhưng không xóa con trỏ đến đối tượng đó một cách kịp thời, kẻ tấn công có thể chèn dữ liệu độc hại vào vùng bộ nhớ đã được giải phóng trước khi hệ thống kịp nhận ra. Điều này cho phép kẻ tấn công thực thi mã tùy ý với quyền hạn SYSTEM, từ đó kiểm soát hoàn toàn hệ thống bị ảnh hưởng.

Tác động và bối cảnh khai thác thực tế

Điểm đáng báo động nhất của CVE-2026-68820 là nó đã và đang bị khai thác tích cực trong thực tế (actively exploited in the wild). Các báo cáo tình báo về mối đe dọa cho thấy nhóm tin tặc Lazarus của Triều Tiên đã lợi dụng lỗ hổng này để triển khai một rootkit chế độ kernel (kernel rootkit) mới. Mục tiêu chính của các cuộc tấn công này là các tổ chức quốc phòng và hàng không vũ trụ trên nhiều quốc gia. Việc khai thác zero-day trong afd.sys cung cấp cho Lazarus khả năng duy trì sự hiện diện dai dẳng, khó phát hiện và kiểm soát sâu rộng trên các hệ thống mục tiêu. Điều này nhấn mạnh sự cấp thiết của việc áp dụng bản vá ngay lập tức cho tất cả các hệ thống Windows để giảm thiểu rủi ro.

windows vulnerability, privilege escalation, kernel
Ảnh: Rafael Minguet Delgado / Pexels

Vấn đề bảo mật Microsoft Defender: Vượt qua bản vá Zero-day (CVE-2026-50656/ShieldBreak)

Một lỗ hổng zero-day khác, CVE-2026-50656, được đặt tên là “RoguePlanet”, đã được phát hiện trong Malware Protection Engine (mpengine.dll) của Microsoft Defender. Lỗ hổng này cũng cho phép leo thang đặc quyền, nhưng đặc biệt nguy hiểm vì nó có thể bị khai thác bởi ngay cả những người dùng cục bộ có tài khoản đặc quyền thấp, để đạt được quyền hạn NT AUTHORITY\SYSTEM.

Phân tích CVE-2026-50656 và bản vá ban đầu

Tương tự như CVE-2026-68820, RoguePlanet cũng liên quan đến một điều kiện chạy đua và cơ chế giải quyết liên kết không đúng (improper link resolution). Kẻ tấn công có thể thao túng cách Defender xử lý các tệp hoặc liên kết, tạo ra một kịch bản mà Defender thực thi các hành động với quyền cao nhất dựa trên đầu vào độc hại từ người dùng có quyền thấp. Microsoft đã phát hành một bản vá cho lỗ hổng này vào tháng 07/2026, với hy vọng khắc phục triệt để vấn đề.

“ShieldBreak”: Mối đe dọa vượt qua bản vá

Tuy nhiên, vào tháng 08/2026, một chuỗi khai thác mới mang tên “ShieldBreak” đã xuất hiện, chứng minh khả năng vượt qua hoàn toàn bản vá ban đầu của Microsoft. Điều này có nghĩa là ngay cả các môi trường Microsoft Defender đã được cập nhật đầy đủ vẫn có nguy cơ bị tấn công. ShieldBreak tận dụng một lỗ hổng logic hoặc một biến thể của điều kiện chạy đua ban đầu mà bản vá tháng 07 chưa giải quyết được, cho phép kẻ tấn công tiếp tục leo thang đặc quyền. Mối đe dọa này ảnh hưởng đến tất cả các nền tảng Windows, bao gồm Windows 10, Windows 11 (25H2, Canary) và Windows Server 2025, đặt ra một rủi ro đáng kể trên diện rộng.

microsoft defender, exploit bypass, threat intelligence
Ảnh: Pâm Santos / Pexels

Tầm quan trọng của việc vá lỗi và chiến lược phòng thủ

Sự xuất hiện của các lỗ hổng zero-day như CVE-2026-68820 và CVE-2026-50656, cùng với khả năng vượt qua bản vá của ShieldBreak, là lời nhắc nhở rõ ràng về tính chất không ngừng nghỉ của cuộc chiến an toàn thông tin. Các tổ chức và cá nhân cần ưu tiên hàng đầu việc cập nhật hệ thống và phần mềm thường xuyên. Đối với các lỗ hổng đã được vá, việc triển khai bản vá ngay lập tức là rất quan trọng để đóng các cửa hậu mà kẻ tấn công có thể lợi dụng.

Ngoài ra, cần tăng cường các chiến lược phòng thủ đa lớp, bao gồm: kiểm soát danh tính mạnh mẽ (strong identity controls), triển khai phân đoạn mạng (network segmentation) để hạn chế sự lây lan của các cuộc tấn công, và duy trì các bản sao lưu dữ liệu toàn diện và khả dụng để phục hồi sau các cuộc tấn công ransomware như Gunra – một biến thể ransomware-as-a-service (RaaS) mới nổi cũng trong tháng 08/2026, sử dụng chiến thuật tống tiền kép. Việc hiểu rõ các lỗ hổng kỹ thuật và áp dụng các biện pháp bảo mật chủ động là chìa khóa để bảo vệ hệ thống trong bối cảnh mối đe dọa ngày càng phức tạp.

Nguồn tham khảo

Leave A Comment

Cart
Select the fields to be shown. Others will be hidden. Drag and drop to rearrange the order.
  • Image
  • SKU
  • Rating
  • Price
  • Stock
  • Availability
  • Add to cart
  • Description
  • Content
  • Weight
  • Dimensions
  • Additional information
Click outside to hide the comparison bar
Compare