Microsoft vá kỷ lục 622 lỗ hổng, bao gồm hai lỗi Zero-Day đang bị tấn công thực tế

Microsoft đã phát hành bản cập nhật Patch Tuesday lớn nhất từ trước đến nay, trong đó có hai bản vá cho các lỗ hổng đang bị khai thác trong thực tế. Bản phát hành lần này bao gồm 622 mã CVE của riêng Microsoft, gấp hơn ba lần so với kỷ lục trước đó vào tháng 6 với khoảng 200 lỗi. Hai lỗi đang bị khai thác này là những ưu tiên hàng đầu cần được xử lý ngay lập tức.
Microsoft Patch Tuesday

Microsoft đã phát hành bản cập nhật Patch Tuesday lớn nhất từ trước đến nay vào hôm nay, và hai trong số các bản vá này giải quyết những lỗ hổng mà kẻ tấn công đã và đang khai thác trong thực tế. Bản phát hành bao gồm 622 CVE của riêng Microsoft theo số liệu từ Security Update Guide, gấp hơn ba lần so với kỷ lục cao nhất trước đó vào tháng 6 là khoảng 200 lỗi.

Hai lỗi đang bị khai thác này là những mục tiêu cần ưu tiên xử lý trước tiên. Microsoft ghi nhận công lao của các đơn vị ứng cứu sự cố cho cả hai. Cả hai đều là lỗi leo thang đặc quyền (elevation-of-privilege) trong hạ tầng định danh và cộng tác: CVE-2026-56164 trong SharePoint Server on-premises và CVE-2026-56155 trong Active Directory Federation Services (AD FS).

Không có lỗi nào trong số đó là lỗi thực thi mã từ xa (remote code execution) nghiêm trọng thường thấy. Chúng là các lỗi về đặc quyền trong hai hệ thống quan trọng hơn nhiều so với điểm số của chúng: kho lưu trữ tài liệu của công ty và hệ thống ký đăng nhập.

Hai lỗ hổng Zero-Day cần vá trước tiên

CVE-2026-56164, một lỗ hổng trong SharePoint Server mà Microsoft cho biết đang bị khai thác trong các cuộc tấn công, cho phép kẻ tấn công chưa xác thực leo thang đặc quyền qua mạng. Không cần thông tin đăng nhập, không cần tương tác của người dùng, thực hiện từ xa. Microsoft đã ghi nhận công lao của đội ngũ ứng cứu sự cố từ Mandiant và nhóm FLARE của Google, điều này cho thấy lỗ hổng được phát hiện trong các cuộc tấn công thực tế, mặc dù Microsoft không cho biết nó được khai thác như thế nào hoặc bởi ai.

Nếu bạn đang vận hành SharePoint tự lưu trữ (self-hosted), đây là lỗi cần xử lý đầu tiên. Ngoài ra, còn một mốc thời gian quan trọng khác: hôm nay cũng là ngày SharePoint Server 2016 và 2019 chính thức kết thúc hỗ trợ mở rộng. Không giống như Windows Server hay SQL Server, cả hai đều không có chương trình ESU trả phí để dựa vào.

Ngoài việc vá lỗi, khuyến cáo của Microsoft lưu ý rằng việc bật AMSI ở chế độ Full Mode trên máy chủ sẽ giúp giảm thiểu cuộc tấn công. SharePoint đã trở thành thỏi nam châm thu hút kẻ tấn công kể từ khi chuỗi khai thác ToolShell càn quét các máy chủ chưa vá lỗi vào năm 2025, và tình trạng này vẫn chưa dừng lại.

CVE-2026-56155, một lỗ hổng trong Active Directory Federation Services (AD FS) mà Microsoft cũng đánh dấu là đang bị khai thác, cho phép kẻ tấn công đã xác thực leo thang đặc quyền cục bộ thông qua các cơ chế kiểm soát truy cập yếu. Đội ngũ ứng cứu sự cố DART của chính Microsoft đã được ghi nhận phát hiện lỗi này.

AD FS là hệ thống ký các token mà phần còn lại của hệ thống tin tưởng, đó là lý do tại sao một lỗ hổng được gán nhãn "cục bộ" (local) trên máy chủ đó lại đáng được chú ý hơn so với những gì nhãn dán gợi ý. Microsoft vẫn chưa cho biết những đặc quyền nào được cấp hoặc cách thức kẻ tấn công đã sử dụng nó.

Một thông tin đáng lưu ý cho những ai đang theo dõi thời hạn khắc phục: tính đến thời điểm viết bài, cả hai CVE này đều chưa có trong danh mục Các lỗ hổng bị khai thác đã biết (Known Exploited Vulnerabilities - KEV) của CISA. Tuy nhiên, xếp hạng khả năng khai thác của Microsoft đã đánh dấu cả hai là đang bị khai thác. Đừng đợi danh sách KEV chính thức mới bắt đầu hành động.

Microsoft cũng xếp hạng lỗ hổng SharePoint ở mức mức độ nghiêm trọng khá thấp, đây là một lời nhắc nhở rằng nhãn mức độ nghiêm trọng không phải là thứ duy nhất để phân loại ưu tiên trong tháng này.

Lỗ hổng thứ ba và chuỗi khai thác SharePoint sắp ra mắt vào tháng 8

Lỗ hổng Zero-Day thứ ba đã được công bố công khai nhưng chưa bị tấn công: CVE-2026-50661, một lỗi bỏ qua BitLocker bypass khác. Nó yêu cầu quyền truy cập vật lý vào thiết bị, vì vậy đây không phải là một tình huống khẩn cấp từ xa. Hãy vá nó, nhưng nó không nằm trong nhóm ưu tiên hàng đầu. Lỗi này tiếp nối chuỗi các lỗi bỏ qua BitLocker kéo dài từ bitskrieg và YellowKey đầu năm nay.

SharePoint cũng nhận được một bản vá đáng chú ý thứ hai. Rapid7 Labs đã công bố CVE-2026-55040, một lỗi bỏ qua xác thực JWT mà họ đã xây dựng cho phần thi Pwn2Own Berlin. Điểm số tùy thuộc vào nguồn tin: Rapid7 đặt nó ở mức 5.3 và cho biết Microsoft gán cho nó mức độ nghiêm trọng trung bình, trong khi ZDI đánh giá bản phát hành này là Nghiêm trọng (Critical) với điểm số 9.1.

Những gì nó làm được là không thể bàn cãi. Rapid7 đã liên kết nó với một lỗi thực thi mã từ xa (RCE) riêng biệt để đạt được RCE không cần xác thực đối với máy chủ bị ảnh hưởng, và phần lỗi RCE vẫn chưa được vá; Microsoft dự kiến sẽ khắc phục nó vào tháng 8.

Điều này khiến bản vá lỗi bypass trong tháng 7 trở thành mắt xích bẻ gãy chuỗi tấn công. Sự chênh lệch bốn điểm đối với một lỗ hổng cũng cho bạn thấy giá trị của con số mức độ nghiêm trọng trong tháng này.

Việc dọn dẹp RC4 có thể làm gián đoạn đăng nhập

Bản cập nhật này cũng hoàn tất quá trình thắt chặt bảo mật Kerberos RC4 kéo dài nhiều năm của Microsoft. Đợt triển khai tháng 7 sẽ loại bỏ switch RC4DefaultDisablementPhase, vốn là "lối thoát" mà các quản trị viên đã dựa vào kể từ khi Microsoft bắt đầu chiến dịch thắt chặt vào tháng 1.

Sau bản cập nhật này, RC4 sẽ chỉ hoạt động đối với các tài khoản được cấu hình rõ ràng để cho phép nó. Nếu bất kỳ tài khoản dịch vụ nào trong môi trường của bạn vẫn yêu cầu ticket Kerberos RC4, nó có thể thất bại khi xác thực ngay khi bản cập nhật được áp dụng.

Thứ tự thực hiện rất quan trọng: kiểm tra (audit) trước bằng cách sử dụng các sự kiện audit RC4 mà Microsoft đã thêm vào tháng 1, sau đó xoay vòng mật khẩu (rotate password) trên các tài khoản dịch vụ bị gắn cờ để Windows tạo khóa AES cho chúng, sau đó mới tiến hành vá lỗi. Việc xoay vòng mật khẩu chỉ giải quyết được các tài khoản thiếu khóa AES.

Bất kỳ thứ gì được cố định vào RC4 theo cấu hình hoặc các ứng dụng cũ chỉ hỗ trợ giao thức này đều cần được xử lý riêng trước khi áp dụng bản cập nhật. Lỗi này không làm bạn bị xâm nhập, nhưng nó sẽ làm gián đoạn hệ thống và có thể khiến bạn phải thức dậy lúc 2 giờ sáng nếu bỏ qua bước kiểm tra.

Tại sao một tháng vốn yên tĩnh lại lập kỷ lục

Tháng 7 theo lịch sử là một trong những tháng ít bản vá nhất của Microsoft, điều này khiến bản phát hành quy mô lớn như vậy trở nên nổi bật. Chỉ riêng Windows đã chiếm 416 trong số 622 lỗi, và ZDI đếm được 95 lỗi thực thi mã từ xa (RCE) trong toàn bộ bản phát hành.

Dưới đây là chi tiết các nhóm sản phẩm và những lỗi đáng chú ý:

Nhóm sản phẩm Số lượng CVE Các lỗi đáng chú ý
Windows 416 Bao gồm cả lỗi Zero-Day AD FS (CVE-2026-56155) và lỗi bỏ qua BitLocker (CVE-2026-50661). Điểm số cao nhất là lỗi RCE VMSwitch (CVE-2026-57092) đạt 9.9. Ngoài ra còn có 5 lỗi RCE DHCP và 21 lỗi trình điều khiển NTFS/ReFS.
Office 82 Được tính một lần (một số nguồn báo cáo 164 do liệt kê lặp lại dưới Office 2016).
Microsoft Edge 46 ZDI xác định 21 lỗi là của riêng Microsoft, không phải liệt kê lại từ Chromium.
Developer Tools 27 Các lỗi bỏ qua tính năng bảo mật trên Visual Studio, VS Code và GitHub Copilot (chủ yếu là injection và path traversal).
SharePoint Server 17 Lỗ hổng Zero-Day đang bị khai thác (CVE-2026-56164) và lỗi bypass của Rapid7 (CVE-2026-55040), cùng cặp RCE Nghiêm trọng (CVE-2026-50522 đạt 9.8).
Azure 11 Không có lỗi khẩn cấp.
SQL Server 8 Cặp RCE CVE-2026-54117CVE-2026-54118 (đều 8.8 điểm).
Defender 5 Hai lỗi RCE Nghiêm trọng.
Exchange Server 5 Lỗi XSS trong Outlook Web Access (CVE-2026-55008) đạt 9.6 điểm.
Khác 5 Không có lỗi khẩn cấp.

Số liệu được trích dẫn từ Microsoft Security Update Guide. ZDI đếm được 621 lỗi và là nguồn thông tin cho các phân tích chi tiết theo từng nhóm sản phẩm.

Microsoft đã thông báo về đợt phát hành này sớm năm ngày. Trong một bài đăng ngày 9 tháng 7, hãng cho biết khách hàng nên chuẩn bị cho "khối lượng cập nhật bảo mật cao hơn" nhờ sự hỗ trợ của AI trong việc phát hiện lỗi. Hệ thống MDASH của họ đã từng tìm thấy 16 lỗi trong Patch Tuesday tháng 5, dù con số đóng góp cho tháng 7 này chưa được tiết lộ cụ thể.

Sự tự động hóa này giống như con dao hai lưỡi. Ngay khi bản vá được phát hành, kẻ tấn công có thể so sánh các phiên bản để tìm ra lỗ hổng và xây dựng bản khai thác trước khi doanh nghiệp kịp hoàn tất thử nghiệm. Điều này thu hẹp đáng kể khoảng thời gian an toàn sau khi bản vá ra đời.

Nó cũng làm vô hiệu hóa việc phân loại dựa trên CVSS. Khi một bản phát hành có hơn 600 CVE và phần lớn là Cao hoặc Nghiêm trọng, nhãn "nghiêm trọng" không còn nhiều ý nghĩa để ưu tiên. Hai lỗi đang bị khai thác thực tế tháng này minh chứng rõ: không lỗi nào đạt điểm 9.8 tiêu điểm, cả hai đều là lỗi đặc quyền tầm trung nhưng đều đã bị tấn công.

Hãy phân loại theo những gì đang bị khai thác (sử dụng KEV, EPSS và cờ "đã bị khai thác" của Microsoft) thay vì chỉ nhìn vào điểm số, và hãy vá lỗi nhanh hơn bao giờ hết. Con số lỗ hổng sẽ chỉ ngày càng tăng lên.