Microsoft vá 966 lỗi: hai zero-day đã bị khai thác

Ngày 8/9/2026, Microsoft phát hành đợt bản vá bảo mật tháng 9 cho Windows và nhiều sản phẩm doanh nghiệp. Thống kê của BleepingComputer đếm 966 lỗ hổng được Microsoft công bố đúng ngày Patch Tuesday, gồm 105 lỗi Critical, 258 lỗi thực thi mã từ xa và 438 lỗi nâng quyền; con số này không tính 204 lỗi đã được xử lý vào những ngày trước đó trong tháng.
Trong đợt phát hành ngày 8/9, hai zero-day nâng quyền trên Windows được xác nhận đã bị khai thác: CVE-2026-81963 trong Windows Update Stack và CVE-2026-85880 trong Windows Advanced Local Procedure Call (ALPC). Đây là hai mục cần được đưa lên đầu hàng đợi vá, trước khi đội vận hành phân loại phần còn lại theo khả năng thực thi mã, mức phơi nhiễm và vai trò của từng hệ thống.
Hai zero-day phải được xử lý trước

CVE-2026-81963 và CVE-2026-85880 là ưu tiên trực tiếp vì đã có bằng chứng khai thác thực tế. Phân tích Patch Tuesday của CrowdStrike ghi nhận cả hai ở mức Important với điểm CVSS 7,8, không cần tương tác của người dùng và có thể đưa kẻ tấn công lên quyền SYSTEM khi các điều kiện khai thác cục bộ đã được đáp ứng.
CVE-2026-81963 liên quan đến cách Windows Update Stack xử lý liên kết trước khi truy cập tệp. Kẻ tấn công đã có quyền cục bộ thấp có thể lợi dụng lỗi để nâng đặc quyền. CVE-2026-85880 là lỗi tràn bộ đệm heap trong ALPC; mã đang chạy trong AppContainer đặc quyền thấp có thể thoát khỏi vùng cách ly và đạt quyền SYSTEM.
Hai lỗi này không được mô tả như con đường tự xâm nhập từ Internet. Rủi ro của chúng nằm ở giai đoạn sau khi đối tượng tấn công đã có chỗ đứng ban đầu bằng một lỗ hổng khác, thông tin đăng nhập bị đánh cắp hoặc mã độc: quyền SYSTEM cho phép kiểm soát máy sâu hơn và hỗ trợ các bước tiếp theo trong chuỗi tấn công. Microsoft chưa công bố chiến dịch, mục tiêu hay mã khai thác liên quan, vì vậy trạng thái “đã bị khai thác” không có nghĩa mọi máy chưa vá đều đã bị xâm nhập.
Con số 966 không phải một mức rủi ro đồng nhất

Quản trị viên cần giữ đúng phạm vi của con số trong tiêu đề. BleepingComputer chỉ tính các lỗ hổng Microsoft phát hành đúng ngày Patch Tuesday, còn CrowdStrike ghi nhận 972 CVE trong đợt cập nhật tháng 9. Chênh lệch này phản ánh phạm vi thống kê khác nhau; nó không làm thay đổi kết luận chung rằng hai lỗi Windows đã bị khai thác và đợt phát hành bao phủ một lượng lớn thành phần.
Vì vậy, không nên biến 966 mục thành một danh sách có cùng độ ưu tiên. Sau hai zero-day, hàng đợi tiếp theo nên tập trung vào lỗi thực thi mã từ xa Critical trên các dịch vụ thực sự được bật, đặc biệt khi dịch vụ có thể bị tiếp cận từ Internet hoặc từ các vùng mạng ít tin cậy. Các thành phần xác thực, máy chủ hạ tầng, VPN, dịch vụ chia sẻ và hệ thống ảo hóa cần được đánh giá theo đường tấn công thực tế, không chỉ theo điểm CVSS.
Nhóm kế tiếp là các lỗi nâng quyền trên máy trạm có nguy cơ bị chiếm quyền ban đầu, rồi mới đến lỗi tiết lộ thông tin, từ chối dịch vụ hoặc giả mạo không nằm trên tài sản trọng yếu. Đây là thứ tự vận hành dựa trên trạng thái khai thác và mức phơi nhiễm; một lỗi Critical trên sản phẩm không được cài đặt không thể có mức ưu tiên cao hơn một lỗi đang bị khai thác trên toàn bộ máy Windows của doanh nghiệp.
Sản phẩm nào cần được đối chiếu

Phạm vi ảnh hưởng không chỉ có Windows mà còn gồm Azure, công cụ phát triển, Exchange Server, Office, SharePoint Server, Skype for Business, SQL và các thành phần liên quan. Thay vì giả định mọi CVE áp dụng cho mọi thiết bị, quản trị viên có thể dùng Security Update Guide của Microsoft để lọc theo sản phẩm, ngày phát hành, mức nghiêm trọng, tác động, nền tảng và bản cập nhật tương ứng.
Việc đối chiếu nên bắt đầu từ danh mục tài sản: phiên bản hệ điều hành, vai trò máy chủ, phần mềm Microsoft đã cài, trạng thái hỗ trợ và mức phơi nhiễm mạng. Cần tách riêng các máy đã hết vòng đời hỗ trợ, đang tạm dừng cập nhật, ngoại tuyến hoặc không còn được hệ thống quản lý tập trung nhìn thấy; trạng thái không có cảnh báo không chứng minh các máy này đã nhận bản sửa.
Với dịch vụ máy chủ, câu hỏi quan trọng là thành phần dễ tổn thương có thực sự hoạt động và có thể được truy cập từ đâu. Với Office và máy trạm, cần xem xét đường đưa tệp hoặc nội dung không tin cậy tới người dùng. Cách phân loại này rút danh sách lớn thành các nhóm triển khai có chủ sở hữu, phạm vi và thời hạn rõ ràng.
Thử nghiệm nhanh, triển khai theo vòng và xác nhận kết quả
Hai zero-day đang bị khai thác không loại bỏ nhu cầu thử nghiệm tương thích, nhưng chúng đòi hỏi vòng thử nghiệm ngắn hơn. Nhóm đầu tiên nên đại diện cho các cấu hình Windows quan trọng, gồm máy dùng phần mềm bảo mật, VPN, trình điều khiển, ứng dụng nghiệp vụ và vai trò máy chủ phổ biến trong môi trường thực tế.
- Cài bản cập nhật trên nhóm thử nghiệm và ghi lại gói KB hoặc bản build mục tiêu cho từng phiên bản sản phẩm.
- Kiểm tra khởi động lại, đăng nhập, kết nối mạng, xác thực miền, sao lưu và tình trạng các dịch vụ phụ thuộc.
- Mở rộng trước tới máy Windows có mức phơi nhiễm cao, sau đó triển khai theo từng vòng có khả năng tạm dừng nếu phát hiện lỗi tương thích.
- Đối chiếu bản build hoặc KB thực tế trên thiết bị với bản cập nhật áp dụng; không chỉ dựa vào trạng thái “thành công” của công cụ phân phối.
Với Exchange Server, SharePoint Server, SQL và các hệ thống yêu cầu tính sẵn sàng cao, cửa sổ bảo trì phải dành thời gian cho kiểm tra sức khỏe dịch vụ và luồng nghiệp vụ sau cập nhật. Các thiết bị cài đặt thất bại, thiếu dung lượng, chưa khởi động lại hoặc đang ngoại tuyến cần được đưa vào danh sách ngoại lệ có người phụ trách và thời hạn xử lý.
Tính đến sau đợt phát hành ngày 8/9/2026, bản sửa đã có cho hai lỗ hổng bị khai thác nhưng thông tin công khai về hoạt động tấn công vẫn hạn chế. Trạng thái cần đạt trước mắt là CVE-2026-81963 và CVE-2026-85880 đã được xử lý trên các máy Windows áp dụng, rồi các lỗi thực thi mã từ xa và nâng quyền còn lại được triển khai theo mức phơi nhiễm; những thay đổi tiếp theo về sản phẩm, lỗi đã biết hoặc hướng dẫn giảm thiểu cần được đối chiếu trong dữ liệu cập nhật của Microsoft.
Đọc thêm:
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.