09/09/2026 - 18:36

Microsoft vá lỗi 966 lỗ hổng bảo mật trong Patch Tuesday tháng 9 

Microsoft vừa phát hành bản cập nhật bảo mật định kỳ Patch Tuesday tháng 9-2026, xử lý 966 lỗ hổng, trong đó có 2 lỗ hổng zero-day đang bị khai thác trong các cuộc tấn công thực tế. Đây là đợt cập nhật bảo mật có số lượng lỗ hổng được vá lớn nhất từ trước đến nay của Microsoft.

Ảnh minh họa: AI

Trong số 966 lỗ hổng bảo mật, có 105 lỗ hổng được xếp loại nghiêm trọng. Trong khi đó, trong số 105 lỗ hổng nghiêm trọng, có 81 lỗ hổng thực thi mã độc từ xa, 20 lỗ hổng leo thang đặc quyền, 2 lỗ hổng tiết lộ thông tin và 1 lỗ hổng vượt qua tính năng bảo mật.

Xét theo nhóm, bản cập nhật lần này bao gồm 438 lỗ hổng leo thang đặc quyền, 258 lỗ hổng thực thi mã độc từ xa, 173 lỗ hổng tiết lộ thông tin, 56 lỗ hổng từ chối dịch vụ, 19 lỗ hổng vượt qua tính năng bảo mật và 16 lỗ hổng giả mạo.

Con số 966 lỗ hổng là cao hơn đáng kể so với các bản Patch Tuesday gần đây. Microsoft từng xử lý 570 lỗ hổng trong tháng 7 và 400 lỗ hổng trong tháng 8.

2 lỗ hổng zero-day đang bị khai thác

Điểm đáng chú ý nhất trong đợt cập nhật tháng này là Microsoft vá 2 lỗ hổng zero-day đã được xác định đang bị khai thác.

Theo cách phân loại của Microsoft, zero-day là những lỗ hổng đã được công khai hoặc đang bị khai thác trong khi chưa có bản vá lỗi chính thức. Vì vậy, đây thường là nhóm lỗ hổng cần được ưu tiên xử lý.

Lỗ hổng đầu tiên là CVE-2026-81963, ảnh hưởng đến tính năng quản lý cập nhật Windows Update Stack, cho phép kẻ tấn công leo thang đặc quyền để chiếm quyền SYSTEM, đặc quyền cao nhất trên Windows.

Lỗ hổng zero-day thứ hai là CVE-2026-85880, liên quan đến cơ chế giao tiếp Windows Advanced Local Procedure Call (ALPC). Lỗ hổng này cũng đang bị khai thác để kẻ tấn công leo thang đặc quyền để chiếm quyền SYSTEM trên hệ thống bị ảnh hưởng.

AI góp phần phát hiện thêm lỗ hổng

Số lượng lỗ hổng được xử lý đã tăng mạnh trong những tháng gần đây, diễn ra sau khi Microsoft bắt đầu sử dụng hệ thống phát hiện lỗ hổng có sự hỗ trợ của AI.

Hệ thống này giúp Microsoft tìm kiếm và xác định thêm các vấn đề bảo mật trong nhiều sản phẩm phần mềm của hãng. Việc tăng cường khả năng phát hiện là một trong những nguyên nhân khiến số lượng lỗ hổng được đưa vào các bản Patch Tuesday tăng đáng kể.

Với số lượng kỷ lục 966 lỗ hổng, bản cập nhật tháng 9-2026 cho thấy khối lượng vấn đề bảo mật mà Microsoft phải xử lý ở mức rất lớn. Đặc biệt, việc 2 zero-day đang bị tin tặc khai thác càng làm tăng mức độ cấp thiết của bản cập nhật này.

Microsoft khuyến nghị người dùng và các quản trị viên hệ thống nên triển khai bản vá lỗi bảo mật tháng 9-2026 càng sớm càng tốt, nhất là đối với những máy tính Windows kết nối Internet hoặc được sử dụng để xử lý dữ liệu quan trọng.

LÊ PHI (Theo Bleeping Computer)

Chia sẻ bài viết