Bản cập nhật bảo mật Patch Tuesday tháng 8-2026 của Microsoft xử lý 398 lỗ hổng trên hệ điều hành Windows, Office, Exchange Server cùng nhiều sản phẩm và dịch vụ khác. Đáng chú ý, 1 lỗ hổng trên Windows đã bị tin tặc khai thác ngoài thực tế.

Ảnh: Bleepingcomputer
Trong đợt Patch Tuesday tháng 8-2026, Microsoft vừa phát hành bản cập nhật nhằm khắc phục 398 lỗ hổng bảo mật mới, trải rộng trên nhiều sản phẩm và dịch vụ như Windows, Office, Teams, Exchange Server, Hyper-V, Windows Defender, Visual Studio và các dịch vụ đám mây.
Trong số này, Microsoft xếp 42 lỗ hổng ở mức nghiêm trọng. Hầu hết các lỗ hổng còn lại được đánh giá ở mức rủi ro cao. Đáng chú ý, có 1 lỗ hổng Windows đang bị khai thác ngoài thực tế và 2 lỗ hổng khác đã được công khai trước thời điểm Microsoft phát hành bản vá lỗi.
Lỗ hổng Winsock đang bị khai thác
Hơn 200 lỗ hổng trong đợt cập nhật tháng này liên quan đến các phiên bản Windows 10, Windows 11 và Windows Server vẫn còn được Microsoft hỗ trợ bảo mật.
Đối với Windows 10, dù Microsoft đã chính thức kết thúc hỗ trợ vào tháng 10-2025, nhưng những thiết bị tham gia chương trình Extended Security Updates (ESU) vẫn tiếp tục được nhận các bản vá lỗi bảo mật cho đến tháng 10-2027.
Đáng chú ý nhất là lỗ hổng CVE-2026-68820 trong trình điều khiển chức năng phụ trợ Winsock của Windows. Đây là lỗi tham nhũng bộ nhớ (UAF) và hiện đã bị khai thác trong thực tế.
Nếu khai thác thành công, kẻ tấn công có thể chiếm quyền leo thang và thực thi mã độc với quyền hệ thống. Tuy nhiên, để hoàn tất cuộc tấn công, tin tặc phải kết hợp lỗ hổng này với 1 lỗ hổng thực thi mã độc từ xa (RCE) khác.
18 lỗ hổng Windows bị xếp loại nghiêm trọng
Microsoft đánh giá 18 lỗ hổng trên hệ điều hành Windows ở mức nghiêm trọng. Trong đó có lỗ hổng RCE CVE-2026-62878 trên Windows DNS Server. Lỗ hổng này xuất phát từ lỗi tràn bộ đệm và có thể cho phép tin tặc thực thi mã độc với đặc quyền leo thang mà không cần người dùng tương tác.
Office có 128 lỗ hổng được khắc phục
Các sản phẩm ứng dụng văn phòng Microsoft Office có 128 lỗ hổng được xử lý trong đợt cập nhật tháng 8, trong đó có 22 lỗ hổng thực thi mã độc từ xa (RCE) bị xếp loại nghiêm trọng.
5 lỗ hổng trong số này nằm ở thành phần đồ họa của Office. Đáng chú ý, với một số lỗ hổng RCE nghiêm trọng, Preview Pane (khung xem trước) có thể trở thành điểm tấn công. Điều đó đồng nghĩa với việc người dùng đôi khi không cần trực tiếp mở tập tin Office độc hại, tin tặc vẫn có thể tấn công thành công.
Microsoft Edge cũng được cập nhật
Microsoft cũng đã phát hành bản cập nhật trình duyệt web Edge 151.0.4129.78 vào ngày 10-8. Phiên bản này dựa trên Chromium 151.0.7922.109 và xử lý 41 lỗ hổng của Chromium. Các lỗ hổng Chromium này không nằm trong tổng số 398 lỗ hổng được Microsoft thống kê trong đợt Patch Tuesday tháng 8.
Trong bối cảnh 1 lỗ hổng Windows đã được xác nhận đang bị khai thác ngoài thực tế, người dùng và quản trị viên hệ thống được khuyến nghị nên ưu tiên triển khai các bản cập nhật bảo mật tháng 8-2026, đặc biệt trên các máy tính chạy Windows, Exchange Server và thiết bị đang xử lý dữ liệu quan trọng.
LÊ PHI (Theo PCWorld)