I. Các lỗ hổng bảo mật được công bố trong tháng 08
1. Microsoft August 2026 Patch Tuesday khắc phục 3 lỗ hổng zero-days và 400 lỗ hổng bảo mật:
Hôm nay là bản cập nhật Patch Tuesday tháng 8 năm 2026 của Microsoft, với các bản cập nhật bảo mật cho 400 lỗ hổng, bao gồm 2 lỗ hổng zero-day đã được công bố công khai và 1 lỗ hổng đang bị khai thác tích cực trong các cuộc tấn công.
Bản vá Patch Tuesday lần này giải quyết 42 lỗ hổng "Nghiêm trọng" (Critical), trong đó 37 lỗ hổng là thực thi mã từ xa, 5 lỗ hổng là leo thang đặc quyền.
Số lượng lỗi trong từng danh mục lỗ hổng được liệt kê dưới đây:
176 Lỗ hổng Leo thang Đặc quyền (Elevation of Privilege)
11 Lỗ hổng Vượt qua Tính năng Bảo mật (Security Feature Bypass)
110 Lỗ hổng Thực thi Mã từ xa (Remote Code Execution)
86 Lỗ hổng Tiết lộ Thông tin (Information Disclosure)
12 Lỗ hổng Từ chối Dịch vụ (Denial of Service)
21 Lỗ hổng Giả mạo (Spoofing)
Khi thống kê các bản vá Patch Tuesday, BleepingComputer chỉ tính những bản cập nhật bảo mật được Microsoft phát hành trong ngày Patch Tuesday.
Do đó, thống kê 400 lỗ hổng không bao gồm một số lỗi trong Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office và Power Apps đã được Microsoft khắc phục trước đó trong tháng.
Mặc dù số lượng lỗ hổng trong tháng 8 thấp hơn đáng kể so với Patch Tuesday tháng 7, khi Microsoft khắc phục tới 570 lỗ hổng, đây vẫn là một đợt cập nhật có quy mô rất lớn.
Trước đó, Microsoft cảnh báo số lượng bản cập nhật bảo mật Patch Tuesday sẽ tiếp tục tăng do hãng bắt đầu sử dụng hệ thống phát hiện lỗ hổng được hỗ trợ bởi AI nhằm phát hiện thêm các lỗ hổng trong những sản phẩm phần mềm của mình trước khi chúng bị tin tặc khai thác.
Đối với các bản cập nhật không liên quan đến bảo mật được phát hành trong tháng này, người dùng có thể tham khảo các bản cập nhật tích lũy Windows 11 KB5121003 & KB5120240 cumulative updates , cùng với bản cập nhật bảo mật mở rộng Windows 10 KB5120249 extended security update
Microsoft vá 3 lỗ hổng zero-day
Bản cập nhật Patch Tuesday tháng 8/2026 khắc phục 3 lỗ hổng zero-day, gồm 1 lỗ hổng đang bị khai thác trong các cuộc tấn công và 2 lỗ hổng đã được công khai trước khi có bản vá chính thức.
Microsoft phân loại một lỗ hổng là zero-day nếu lỗ hổng đó đã được công khai hoặc đang bị khai thác tích cực trong khi chưa có bản vá chính thức.
Các lỗ hổng zero-day được giải quyết trong bản cập nhật tháng này bao gồm:
CVE-2026-68820 (Windows Ancillary Function Driver for WinSock - AFD.sys) – Đang bị khai thác: Lỗ hổng leo thang đặc quyền trong Windows Ancillary Function Driver for WinSock. Lỗ hổng dạng Use-After-Free cho phép kẻ tấn công đã được xác thực cục bộ chạy một ứng dụng được thiết kế đặc biệt để kích hoạt race condition và giành quyền SYSTEM trên hệ thống. Microsoft cho biết không yêu cầu tương tác của người dùng để khai thác. Lỗ hổng được các nhà nghiên cứu Moshe Marelus và David Driker của Check Point phát hiện. Theo Check Point, nhóm tin tặc Triều Tiên Lazarus đã khai thác CVE-2026-68820 trong các cuộc tấn công zero-day để triển khai phiên bản mới của FudModule, một rootkit hoạt động ở chế độ kernel.
CVE-2026-62832 (Windows User Profile Service) – Đã được công khai: Lỗ hổng leo thang đặc quyền trong Windows User Profile Service do cơ chế xử lý liên kết trước khi truy cập tệp không phù hợp. Kẻ tấn công đã được xác thực và có thông tin đăng nhập của một tài khoản cục bộ khác có thể chạy ứng dụng được tạo đặc biệt để tải registry hive của người dùng khác. Khai thác thành công có thể cho phép truy cập hoặc sửa đổi dữ liệu của người dùng khác và giành quyền quản trị viên. Lỗ hổng này có nhiều điểm tương đồng với zero-day LegacyHive được nhà nghiên cứu bảo mật Nightmare Eclipse công khai trước đó.
CVE-2026-72971 (Windows Container Isolation FS Filter Driver - unionfs.sys) – Đã được công khai: Lỗ hổng liên quan đến cơ chế xử lý liên kết trong Windows Container Isolation FS Filter Driver (unionfs.sys), cho phép kẻ tấn công đã được xác thực thực hiện hành vi giả mạo/thay đổi dữ liệu cục bộ. Microsoft không công bố chi tiết về nơi lỗ hổng được tiết lộ trước đó nhưng ghi nhận phát hiện của các nhà nghiên cứu yhw và txz.
Các nhà cung cấp khác cũng đã phát hành bản cập nhật hoặc advisory trong tháng 08/2026, bao gồm:
Adobe đã phát hành các bản cập nhật bảo mật cho nhiều sản phẩm, bao gồm ColdFusion, Commerce, Lightroom Classic, Content Credentials SDK và Campaign Classic.
Cisco đã phát hành các bản cập nhật bảo mật cho nhiều sản phẩm, bao gồm Cisco Catalyst SD-WAN, IOS, IOS XE và các lỗ hổng trong ClamAV đã xuất hiện mã khai thác công khai.
Metabase đã phát hành bản cập nhật để khắc phục một lỗ hổng SQL Injection (SQLi) nghiêm trọng. Lỗ hổng này đã bị khai thác trong các cuộc tấn công nhằm đánh cắp dữ liệu.
N-able đã phát hành bản cập nhật bảo mật để khắc phục lỗ hổng bỏ qua cơ chế xác thực (Authentication Bypass) đang bị khai thác tích cực, CVE-2026-18577, ảnh hưởng đến cả máy chủ N-central dạng hosted và on-premises.
SAP đã phát hành bản cập nhật bảo mật tháng 8 cho nhiều sản phẩm, trong đó có một lỗ hổng Improper Authorization với mức độ nghiêm trọng CVSS 10.0 trong SAP Commerce Cloud (Data Hub Adapter).
TP-Link đã vá 15 lỗ hổng trong cơ chế Zero-Touch Provisioning (ZTP) của các thiết bị mạng Omada. Các lỗ hổng này có thể cho phép kẻ tấn công thực hiện Remote Code Execution (RCE).
VMware đã phát hành các bản cập nhật bảo mật cho VMware Avi Load Balancer, trong đó có các lỗ hổng cho phép bỏ qua cơ chế xác thực và thực thi mã từ xa (RCE).
Dưới đây là danh sách đầy đủ các lỗ hổng đã được giải quyết trong các bản cập nhật Patch Tuesday tháng 08 năm 2026.
Tag
CVE ID
CVE Title
Severity
Active Directory Certificate Services (AD CS)
CVE-2026-62818
Windows Active Directory Certificate Services (AD CS) Remote Code Execution Vulnerability
Critical
Application Insights Profiler
CVE-2026-49163
Application Insights Profiler Elevation of Privilege Vulnerability
Critical
Azure Active Directory
CVE-2026-50481
Azure Active Directory Elevation of Privilege Vulnerability
Critical
Azure Confidential Ledger
CVE-2026-68823
Azure Confidential Ledger Remote Code Execution Vulnerability
Critical
Azure Entra ID
CVE-2026-62869
Azure Entra ID Spoofing Vulnerability
Critical
Azure Logic Apps
CVE-2026-56161
Azure Logic Apps Information Disclosure Vulnerability
Critical
Azure Service Bus
CVE-2026-50515
Azure Service Bus Remote Code Execution Vulnerability
Critical
Azure SQL Database
CVE-2026-63522
Azure SQL Database Elevation of Privilege Vulnerability
Critical
Azure SQL Database
CVE-2026-56162
Azure SQL Database Elevation of Privilege Vulnerability
Critical
Azure SQL Managed Instance
CVE-2026-62836
Azure SQL Managed Instance Elevation of Privilege Vulnerability
Critical
Azure SRE Agent
CVE-2026-62830
Azure SRE Agent Elevation of Privilege Vulnerability
Critical
Microsoft 365 Admin Center
CVE-2026-62873
Microsoft 365 Admin Center Elevation of Privilege Vulnerability
Critical
Microsoft Azure Attestation service and Device Health Attestation Service
CVE-2026-71331
Windows Device Health Attestation (DHA) Remote Code Execution Vulnerability
Critical
Microsoft Azure Attestation service and Device Health Attestation Service
CVE-2026-66802
Windows Device Health Attestation (DHA) Remote Code Execution Vulnerability
Critical
Microsoft Azure Kubernetes Service
CVE-2026-50516
Microsoft Azure Kubernetes Service Elevation of Privilege Vulnerability
Critical
Microsoft Entra Provisioning Service (SyncFabric)
CVE-2026-59115
Microsoft Entra Provisioning Service Elevation of Privilege Vulnerability
Critical
Microsoft Exchange Server
CVE-2026-62911
Microsoft Exchange Server Elevation of Privilege Vulnerability
Critical
Microsoft Office
CVE-2026-63515
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-63519
Microsoft Office Graphics Component Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-65664
Microsoft Office Graphics Component Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-63513
Microsoft Office Graphics Component Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-65657
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-64910
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-64909
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-63532
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-64911
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-64898
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-64903
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-66807
Microsoft Office Graphics Component Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-70130
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-63526
Microsoft Office Graphics Component Remote Code Execution Vulnerability
Critical
Microsoft Office Excel
CVE-2026-68794
Microsoft Excel Remote Code Execution Vulnerability
Critical
Microsoft Office Excel
CVE-2026-68804
Microsoft Excel Remote Code Execution Vulnerability
Critical
Microsoft Office Excel
CVE-2026-68816
Microsoft Excel Remote Code Execution Vulnerability
Critical
Microsoft Office SharePoint
CVE-2026-62827
Microsoft SharePoint Server Elevation of Privilege Vulnerability
Critical
Microsoft Office SharePoint
CVE-2026-64921
Microsoft SharePoint Server Elevation of Privilege Vulnerability
Critical
Microsoft Office SharePoint
CVE-2026-70332
Microsoft Office SharePoint Spoofing Vulnerability
Critical
Microsoft Office SharePoint
CVE-2026-65665
Microsoft SharePoint Server Remote Code Execution Vulnerability
Critical
Microsoft Office Word
CVE-2026-64907
Microsoft Office Word Remote Code Execution Vulnerability
Critical
Microsoft Office Word
CVE-2026-63518
Microsoft Office Word Remote Code Execution Vulnerability
Critical
Microsoft Office Word
CVE-2026-63525
Microsoft Office Word Remote Code Execution Vulnerability
Critical
Microsoft Planetary Computer Pro
CVE-2026-63508
Microsoft Planetary Computer Pro Elevation of Privilege Vulnerability
Critical
Microsoft Power Apps
CVE-2026-59118
Microsoft Power Apps Elevation of Privilege Vulnerability
Critical
Microsoft Purview eDiscovery
CVE-2026-65668
Microsoft Purview eDiscovery Elevation of Privilege Vulnerability
Critical
Microsoft QUIC
CVE-2026-62815
Microsoft QUIC Remote Code Execution Vulnerability
Critical
Microsoft Teams
CVE-2026-62896
Microsoft Teams Elevation of Privilege Vulnerability
Critical
Microsoft Teams
CVE-2026-65667
Microsoft Teams Elevation of Privilege Vulnerability
Critical
Microsoft Teams
CVE-2026-62918
Microsoft Teams Spoofing Vulnerability
Critical
Reliable Multicast Transport Driver (RMCAST)
CVE-2026-62816
Windows Reliable Multicast Transport Driver (RMCAST) Remote Code Execution Vulnerability
Critical
Remote Desktop Client
CVE-2026-62824
Remote Desktop Client Remote Code Execution Vulnerability
Critical
Windows Deployment Services
CVE-2026-62893
Windows Deployment Services TFTP Server Remote Code Execution Vulnerability
Critical
Windows DHCP Server
CVE-2026-62823
Windows DHCP Server Remote Code Execution Vulnerability
Critical
Windows DNS
CVE-2026-62817
Windows DNS Server Remote Code Execution Vulnerability
Critical
Windows DNS
CVE-2026-62820
Windows DNS Server Remote Code Execution Vulnerability
Critical
Windows DNS
CVE-2026-65789
Windows DNS Server Remote Code Execution Vulnerability
Critical
Windows DNS
CVE-2026-62878
Windows DNS Server Remote Code Execution Vulnerability
Critical
Windows GDI+
CVE-2026-62822
Windows GDI+ Remote Code Execution Vulnerability
Critical
Windows GDI+
CVE-2026-62890
Windows GDI+ Elevation of Privilege Vulnerability
Critical
Windows iSCSI Target Service
CVE-2026-65791
Windows iSCSI Target Service Remote Code Execution Vulnerability
Critical
Windows Key Guard
CVE-2026-66799
Windows Key Guard Elevation of Privilege Vulnerability
Critical
Windows Routing and Remote Access Service (RRAS)
CVE-2026-62819
Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability
Critical
Windows Secure Socket Tunneling Protocol (SSTP)
CVE-2026-62889
Windows Secure Socket Tunneling Protocol (SSTP) Remote Code Execution Vulnerability
Critical
🔗 Chi tiết về từng loại lỗ hổng và bản vá có thể xem thêm tại Tuesday Patch, paper.
2. Linux công bố các lỗ hổng trong tháng 08
CVE
Mô tả lỗ hổng
CVE-2026-77113
Lỗ hổng Path Traversal trong apport-unpack của Canonical Apport cho phép kẻ tấn công kiểm soát tên key trong tệp crash report để thực hiện truy cập đường dẫn ngoài phạm vi dự kiến. Khai thác thành công có thể dẫn đến tạo hoặc ghi đè tệp tùy ý với quyền của người dùng đang thực thi apport-unpack, tạo điều kiện cho các cuộc tấn công tiếp theo tùy thuộc vào quyền của tài khoản bị ảnh hưởng. Lỗ hổng ảnh hưởng đến Canonical Apport trước các phiên bản 2.36.0, 2.34.2 và 2.28.4 trên Linux. Mức độ nghiêm trọng: Chưa xác định (NVD chưa cung cấp CVSS).
CVE-2026-76023
Lỗ hổng Improper Resource Control trong Linux Toolkit Theming của Google Chrome cho phép kẻ tấn công từ xa, sau khi đã xâm nhập renderer process, thực thi mã tùy ý bên ngoài sandbox thông qua một trang HTML được tạo специально. Lỗ hổng ảnh hưởng đến Google Chrome trước phiên bản 151.0.7922.173 trên Linux. Mức độ nghiêm trọng: High (CVSS 8.8 – CISA-ADP).
CVE-2026-74733
Lỗ hổng Race Condition/Improper Locking trong Linux Kernel GPIO PCA953x driver xảy ra do hàm pca953x_irq_bus_sync_unlock() không giữ đúng i2c_lock khi thực hiện thao tác với regmap, có thể khiến nhiều luồng đồng thời đọc/ghi sai thanh ghi. Khai thác có thể dẫn đến đọc hoặc ghi dữ liệu thanh ghi không chính xác, ảnh hưởng đến hoạt động của thiết bị GPIO. Lỗ hổng ảnh hưởng đến Linux Kernel có sử dụng driver PCA953x. Mức độ nghiêm trọng: Chưa xác định (NVD chưa cung cấp CVSS).
🔗 Chi tiết về các lỗ hổng có thể xem tại Advisories.
VMWare công bố các lỗ hổng trong tháng 08
CVE-2026-67261
Lỗ hổng OS Command Injection do thành phần IAPI của Dell Virtual Storage Integrator for VMware vSphere Client xử lý lệnh hệ điều hành không an toàn. Kẻ tấn công không cần xác thực và có thể thực hiện từ xa để khai thác lỗ hổng, thực thi các lệnh hệ điều hành tùy ý với quyền root, từ đó có khả năng kiểm soát hoàn toàn hệ thống. Lỗ hổng ảnh hưởng đến các phiên bản Dell Virtual Storage Integrator for VMware vSphere Client trước 10.11.1.0. Lỗ hổng được đánh giá Critical với CVSS 9.8. Dell đã phát hành bản cập nhật 10.11.1.0 để khắc phục và khuyến nghị người dùng nâng cấp sớm.
CVE-2026-54489
Lỗ hổng Sensitive Information Disclosure trong Dell Virtual Storage Integrator for VMware vSphere Client do cơ chế bảo vệ thông tin nhạy cảm không đầy đủ. Kẻ tấn công từ xa, không cần xác thực có thể khai thác để thu thập thông tin xác thực của các phiên đang hoạt động và thực hiện session hijacking. Từ đó, kẻ tấn công có thể giả mạo người dùng đã xác thực, bao gồm cả tài khoản quản trị viên. Lỗ hổng ảnh hưởng đến các phiên bản Dell Virtual Storage Integrator trước 10.11.1.0. Lỗ hổng được đánh giá Critical với CVSS 9.8 (NVD) và Dell khuyến nghị nâng cấp lên 10.11.1.0 hoặc mới hơn.
CVE-2026-59309
Lỗ hổng Authentication Bypass trong VMware vCenter do cơ chế xác thực của VMware Directory Service được triển khai không chính xác. Kẻ tấn công có quyền truy cập mạng đến vCenter có thể khai thác lỗ hổng để vượt qua cơ chế xác thực và truy cập trái phép vào hệ thống. Việc khai thác thành công có thể dẫn đến mất tính bảo mật và kiểm soát trái phép đối với vCenter. Lỗ hổng được phân loại Critical với CVSS 3.1 là 9.8 bởi VMware. Lỗ hổng được gán CWE-303 – Incorrect Implementation of Authentication Algorithm.
🔗 Chi tiết về các bản vá có thể xem tại Advisories
II. Một số sự kiện an ninh mạng đáng chú ý
1. Malware Android nhắm mục tiêu hệ thống giải trí trên ô tô để gian lận quảng cáo và xây dựng mạng proxy
Các nhà nghiên cứu an ninh mạng đã phát hiện một họ mã độc mới nhắm trực tiếp vào firmware của các head unit ô tô chạy Android do DoFun phát triển. Theo Kaspersky, mã độc được phát tán thông qua cơ chế cập nhật phần mềm tích hợp sẵn của hệ thống, biến một kênh cập nhật hợp pháp thành phương thức phân phối mã độc. Chuỗi lây nhiễm bắt đầu từ ứng dụng hệ thống TWCore (com.tw.core), vốn có chức năng thu thập dữ liệu và cập nhật phần mềm thông qua MQTT broker. Kẻ tấn công đã lợi dụng cơ chế này để đưa dropper JarService vào head unit, sau đó tải xuống các payload độc hại nhiều giai đoạn. Hoạt động này được đánh giá có liên quan với độ tin cậy cao đến MoYu Group, nhóm từng gắn với hệ sinh thái BADBOX chuyên thực hiện gian lận quảng cáo và xây dựng mạng proxy.
Sau khi được cài đặt, mã độc hoạt động âm thầm dưới dạng một ứng dụng thông thường, định kỳ liên lạc với máy chủ C2 để gửi thông tin về thiết bị và nhận cấu hình hoặc lệnh mới. Malware hỗ trợ nhiều chức năng như thực hiện HTTP request, mở liên kết và chạy JavaScript, tải và thực thi mã bổ sung, thu thập thông tin thiết bị, đồng thời có khả năng triển khai module zhima để biến thiết bị thành một phần của mạng proxy. Mục tiêu chính của chiến dịch là phục vụ quảng cáo trái phép, thực hiện gian lận quảng cáo và mở rộng mạng proxy botnet. Đây được xem là trường hợp đầu tiên được ghi nhận về mã độc có chuỗi lây nhiễm được thiết kế riêng cho head unit ô tô, cho thấy các nền tảng Android trên phương tiện hiện đại đang trở thành một mục tiêu mới cần được bảo vệ chặt chẽ.
🔗 Thông tin chi tiết hơn xem thêm tại đây, Dịch vụ sao lưu dữ liệu đám mây - FPT Cloud: Sao lưu và khôi phục dữ liệu tức thời, an toàn và toàn vẹn dữ liệu.
2. 14 gói npm bị trojan hóa phát tán backdoor RedC2 4.0 trên Linux với C2 được hỗ trợ bởi AI.
Các nhà nghiên cứu an ninh mạng đã phát hiện 14 gói npm bị trojan hóa, giả dạng các tiện ích lịch và tính toán nhưng thực chất được thiết kế để phát tán RedC2 4.0, một backdoor Linux có khả năng hỗ trợ điều khiển từ xa. Khi module được import, file dist/index.mjs sẽ tự động tìm và thực thi binary độc hại ở chế độ nền mà không cần install hook. Payload được ngụy trang dưới nhiều tên như math-core.bin, calc.bin hoặc calc-mapping.bin. Sau khi hoạt động, RedShell Linux beacon có thể thu thập thông tin hệ thống, thực hiện lệnh, thao tác file, thu thập SSH key và thông tin trình duyệt, đồng thời kết nối tới máy chủ C2 để nhận lệnh.
Điểm đáng chú ý của RedC2 4.0 là framework này tích hợp AI thông qua Red Agent, cho phép chuyển các yêu cầu bằng ngôn ngữ tự nhiên thành chuỗi lệnh phục vụ hoạt động hậu khai thác. Điều này có thể làm giảm đáng kể rào cản kỹ thuật đối với kẻ tấn công. Vụ việc cho thấy rủi ro nghiêm trọng của software supply-chain attack khi chỉ cần một dependency bị nhiễm độc cũng có thể khiến payload được thực thi trên hệ thống. Đối với SOC, cần đặc biệt theo dõi việc cài đặt các package npm bất thường, tiến trình con được tạo ngay sau khi ứng dụng Node.js khởi chạy, binary lạ trong thư mục dist/, kết nối mạng tới C2 và các hành vi thu thập thông tin hoặc thực thi lệnh bất thường.
🔗 Thông tin chi tiết hơn xem thêm tại đây, Dịch vụ sao lưu dữ liệu đám mây - FPT Cloud: Sao lưu và khôi phục dữ liệu tức thời, an toàn và toàn vẹn dữ liệu.
Liên hệ với chúng tôi để được tư vấn chi tiết về các giải pháp, dịch vụ của FPT Cloud:
Hotline: 1800 6139
Email: support@fptcloud.com
Support: m.me/fptsmartcloud