Các lỗ hổng bảo mật được công bố và sự kiện an ninh mạng đáng chú ý trong tháng 7

Các lỗ hổng bảo mật được công bố và sự kiện an ninh mạng đáng chú ý trong tháng 7

Tác giả: FPT Cloud
16:20 27/07/2026

I. Các lỗ hổng bảo mật được công bố trong tháng 07

1. Microsoft July 2026 Patch Tuesday khắc phục 3 lỗ hổng zero-days và 570 lỗ hổng bảo mật

Hôm nay là bản cập nhật Patch Tuesday tháng 7 năm 2026 của Microsoft, với các bản cập nhật bảo mật cho 570 lỗ hổng, bao gồm 1 lỗ hổng zero-day đã được công bố công khai2 lỗ hổng đang bị khai thác tích cực trong các cuộc tấn công.

Bản vá Patch Tuesday lần này giải quyết 59 lỗ hổng "Nghiêm trọng" (Critical), trong đó:

  • 48 lỗ hổng thực thi mã từ xa (Remote Code Execution - RCE
  • 9 lỗ hổng leo thang đặc quyền (Elevation of Privilege)
  • 1 lỗ hổng tiết lộ thông tin (Information Disclosure)
  • 1 lỗ hổng giả mạo (Spoofing)

Số lượng lỗi trong từng danh mục lỗ hổng được liệt kê dưới đây:

  • 254 lỗ hổng Leo thang Đặc quyền (Elevation of Privilege)
  • 17 lỗ hổng Vượt qua Tính năng Bảo mật (Security Feature Bypass)
  • 145 lỗ hổng Thực thi Mã từ xa (Remote Code Execution)
  • 102 lỗ hổng Tiết lộ Thông tin (Information Disclosure)
  • 35 lỗ hổng Từ chối Dịch vụ (Denial of Service)
  • 16 lỗ hổng Giả mạo (Spoofing)

Khi BleepingComputer thống kê các bản vá Patch Tuesday, họ chỉ tính các bản vá được Microsoft phát hành trong ngày hôm nay.

Do đó, thống kê này không bao gồm các lỗ hổng đã được Microsoft vá trước đó trong tháng đối với các sản phẩm như Mariner, Azure OpenAI, Azure Synapse, Microsoft 365 Copilot, Microsoft Exchange Online, Microsoft Edge for Android và Microsoft Entra Provisioning Service.

Ngoài ra, trong tháng này Google cũng đã vá 468 lỗ hổng liên quan đến Microsoft Edge/Chromium, nhưng các lỗ hổng này không được đưa vào thống kê Patch Tuesday. Trước đó, trong Patch Tuesday tháng 6, Google cũng đã vá 360 lỗ hổng, sau đó các bản vá này được tích hợp vào Microsoft Edge.

Tuần trước, Microsoft cho biết số lượng bản vá Patch Tuesday sẽ tiếp tục tăng do hãng đã bắt đầu sử dụng hệ thống phát hiện lỗ hổng dựa trên trí tuệ nhân tạo (AI) nhằm tìm kiếm nhiều lỗ hổng hơn trong mã nguồn Windows trước khi chúng bị tin tặc khai thác.

Để biết thêm về các bản cập nhật không liên quan đến bảo mật được phát hành hôm nay, người dùng có thể tham khảo các bài viết riêng về các bản cập nhật tích lũy Windows 11 KB5101650 và KB5099414, cùng bản cập nhật bảo mật mở rộng Windows 10 KB5099539.

Microsoft vá 3 lỗ hổng zero-day

Bản cập nhật Patch Tuesday tháng này khắc phục 3 lỗ hổng zero-day, với 1 lỗ hổng đã được công bố công khai2 lỗ hổng đang bị khai thác trong các cuộc tấn công.

Microsoft phân loại một lỗ hổng zero-day là đã bị công bố công khai hoặc đang bị khai thác tích cực khi chưa có bản vá chính thức nào được phát hành.

Các lỗ hổng zero-day được giải quyết trong bản cập nhật Patch Tuesday tháng này bao gồm:

  • CVE-2026-56155 (Active Directory Federation Services - AD FS) – Đang bị khai thác: Lỗ hổng leo thang đặc quyền trong Active Directory Federation Services (AD FS). Do cơ chế kiểm soát truy cập không đủ chặt chẽ, kẻ tấn công đã được cấp quyền có thể leo thang lên quyền quản trị (Administrator) trên hệ thống cục bộ. Microsoft chưa công bố chi tiết phương thức khai thác.
  • CVE-2026-56164 (Microsoft SharePoint Server) – Đang bị khai thác: Lỗ hổng leo thang đặc quyền trong Microsoft SharePoint Server do thiếu cơ chế xác thực đối với một chức năng quan trọng. Kẻ tấn công không cần xác thực có thể khai thác qua mạng để giành quyền đặc quyền cao hơn trên máy chủ SharePoint. Microsoft khuyến nghị bật Antimalware Scan Interface (AMSI) và đặt Request Body Scan mode ở chế độ Full để giảm thiểu rủi ro.
  • CVE-2026-50661 (Windows BitLocker): Lỗ hổng vượt qua cơ chế bảo vệ của Windows BitLocker. Kẻ tấn công có quyền truy cập vật lý vào thiết bị có thể bỏ qua tính năng mã hóa BitLocker trên ổ đĩa hệ thống và truy cập dữ liệu đã được mã hóa. Lỗ hổng này đã được công khai trước khi Microsoft phát hành bản vá.

Các nhà cung cấp khác cũng đã phát hành các bản cập nhật hoặc advisory trong tháng 7/2026, bao gồm:

  • Adobe đã phát hành bản vá cho bảy lỗ hổng nghiêm trọng nhất (CVSS tối đa) trong ColdFusion và Campaign, trong đó có lỗ hổng CVE-2026-48282 của ColdFusion. Lỗ hổng này sau đó đã bị tin tặc khai thác trong các cuộc tấn công thực tế.
  • BeyondTrust đã phát hành bản cập nhật bảo mật để khắc phục hai lỗ hổng nghiêm trọng cho phép bỏ qua cơ chế xác thực trong các sản phẩm Remote Support (RS)Privileged Remote Access (PRA).
  • Cisco đã phát hành các bản cập nhật bảo mật cho nhiều sản phẩm, bao gồm Cisco Identity Services Engine (ISE), Catalyst Center và ClamAV. Cisco cũng xác nhận rằng CVE-2026-20230, được vá vào tháng 6, đã bị khai thác trong các cuộc tấn công thực tế.
  • Fortinet đã phát hành các bản cập nhật bảo mật để khắc phục nhiều lỗ hổng trong các sản phẩm FortiOS, FortiSandbox, FortiPAM, FortiSASE và FortiProxy.
  • Gitea đã phát hành bản cập nhật bảo mật để khắc phục lỗ hổng nghiêm trọng cho phép bỏ qua cơ chế xác thực trong Docker image của Gitea.
  • Ivanti đã phát hành các bản cập nhật bảo mật để khắc phục hai lỗ hổng trong sản phẩm Ivanti Xtraction.
  • Nhóm phát triển nhân Linux (Linux kernel maintainers) đã phát hành bản vá cho lỗ hổng Januscape. Lỗ hổng này cho phép kẻ tấn công thoát khỏi máy ảo (VM Escape) và thực thi mã tùy ý trên máy chủ (host).
  • NVIDIA đã phát hành các bản cập nhật bảo mật cho NVIDIA Triton Inference Server và NVIDIA TensorRT-LLM.
  • Progress Software đã phát hành bản cập nhật để khắc phục lỗ hổng zero-day mức độ nghiêm trọng cao dạng Path Traversal. Lỗ hổng này là nguyên nhân khiến ShareFile Storage Zone Controllers phải ngừng hoạt động khẩn cấp vào tuần trước.
  • Ubiquiti đã phát hành các bản cập nhật bảo mật cho UniFi OS, bao gồm một lỗ hổng có mức độ nghiêm trọng tối đa có thể bị khai thác trong các cuộc tấn công Command Injection.
  • Nhóm phát triển U-Boot đã phát hành các bản vá để khắc phục những lỗ hổng mới có thể tạo điều kiện cho các cuộc tấn công âm thầm vào firmware.
  • SAP đã phát hành bản cập nhật bảo mật tháng 7, bao gồm các bản vá cho bốn lỗ hổng nghiêm trọng trong NetWeaver, Commerce Cloud và AppRouter.
  • VMware đã phát hành các bản cập nhật bảo mật cho VMware Avi Load Balancer, bao gồm các lỗ hổng bỏ qua cơ chế xác thực và thực thi mã từ xa (Remote Code Execution - RCE).
  • Zimbra đã phát hành bản cập nhật bảo mật để khắc phục lỗ hổng Cross-Site Scripting (XSS) nghiêm trọng, ảnh hưởng đến Classic Web Client trong bộ giải pháp Zimbra Collaboration.

Dưới đây là danh sách đầy đủ các lỗ hổng đã được giải quyết trong các bản cập nhật Patch Tuesday tháng 07 năm 2026.

Tag  CVE ID  CVE Title  Severity 
Active Directory Certificate Services (AD CS)  CVE-2026-54121  Active Directory Certificate Services Elevation of Privilege Vulnerability  Critical 
Active Directory Domain Services  CVE-2026-49164  Windows Active Directory Domain Services Remote Code Execution Vulnerability  Critical 
Microsoft Copilot  CVE-2026-48561  Microsoft Copilot Remote Code Execution Vulnerability  Critical 
Microsoft Defender  CVE-2026-55012  Microsoft Defender Remote Code Execution Vulnerability  Critical 
Microsoft Defender  CVE-2026-55011  Microsoft Defender Remote Code Execution Vulnerability  Critical 
Microsoft Dynamics NAV  CVE-2026-55944  Microsoft Dynamics NAV and Microsoft Dynamics 365 Business Central (On Premises) Remote Code Execution Vulnerability  Critical 
Microsoft Exchange Server  CVE-2026-55008  Microsoft Exchange Server Spoofing Vulnerability  Critical 
Microsoft Office  CVE-2026-55129  Microsoft Office Remote Code Execution Vulnerability  Critical 
Microsoft Office  CVE-2026-55049  Microsoft Office Remote Code Execution Vulnerability  Critical 
Microsoft Office  CVE-2026-55045  Microsoft Office Remote Code Execution Vulnerability  Critical 
Microsoft Office  CVE-2026-50314  Microsoft Office Remote Code Execution Vulnerability  Critical 
Microsoft Office  CVE-2026-50467  Microsoft Office Remote Code Execution Vulnerability  Critical 
Microsoft Office  CVE-2026-55022  Microsoft Office Remote Code Execution Vulnerability  Critical 
Microsoft Office  CVE-2026-55018  Microsoft Office Remote Code Execution Vulnerability  Critical 
Microsoft Office  CVE-2026-55140  Microsoft Office Remote Code Execution Vulnerability  Critical 
Microsoft Office  CVE-2026-55056  Microsoft Office Remote Code Execution Vulnerability  Critical 
Microsoft Office PowerPoint  CVE-2026-55120  Microsoft PowerPoint Remote Code Execution Vulnerability  Critical 
Microsoft Office PowerPoint  CVE-2026-55043  Microsoft PowerPoint Remote Code Execution Vulnerability  Critical 
Microsoft Office PowerPoint  CVE-2026-55123  Microsoft PowerPoint Remote Code Execution Vulnerability  Critical 
Microsoft Office SharePoint  CVE-2026-55040  Microsoft SharePoint Server Security Feature Bypass Vulnerability  Critical 
Microsoft Office SharePoint  CVE-2026-58644  Microsoft SharePoint Remote Code Execution Vulnerability  Critical 
Microsoft Office SharePoint  CVE-2026-50522  Microsoft SharePoint Remote Code Execution Vulnerability  Critical 
Microsoft Office Word  CVE-2026-55127  Microsoft Word Remote Code Execution Vulnerability  Critical 
Microsoft Office Word  CVE-2026-55033  Microsoft Word Remote Code Execution Vulnerability  Critical 
Microsoft Office Word  CVE-2026-55132  Microsoft Word Remote Code Execution Vulnerability  Critical 
Microsoft Windows Media Foundation  CVE-2026-56189  Microsoft Windows Media Foundation Remote Code Execution Vulnerability  Critical 
Microsoft Windows Media Foundation  CVE-2026-57087  Microsoft Windows Media Foundation Remote Code Execution Vulnerability  Critical 
Microsoft Windows Media Foundation  CVE-2026-57094  Microsoft Windows Media Foundation Remote Code Execution Vulnerability  Critical 
Microsoft Windows Media Foundation  CVE-2026-57090  Microsoft Windows Media Foundation Remote Code Execution Vulnerability  Critical 
Minecraft Bedrock Dedicated Server  CVE-2026-55010  Minecraft Bedrock Dedicated Server Remote Code Execution Vulnerability  Critical 
Reliable Multicast Transport Driver (RMCAST)  CVE-2026-54995  Windows Reliable Multicast Transport Driver (RMCAST) Remote Code Execution Vulnerability  Critical 
Reliable Multicast Transport Driver (RMCAST)  CVE-2026-54982  Windows Reliable Multicast Transport Driver (RMCAST) Remote Code Execution Vulnerability  Critical 
Remote Desktop Client  CVE-2026-50474  Remote Desktop Client Remote Code Execution Vulnerability  Critical 
SQL Server  CVE-2026-54118  Microsoft SQL Server Remote Code Execution Vulnerability  Critical 
SQL Server  CVE-2026-54117  Microsoft SQL Server Remote Code Execution Vulnerability  Critical 
Windows DHCP Client  CVE-2026-54128  Windows DHCP Client Remote Code Execution Vulnerability  Critical 
Windows DHCP Server  CVE-2026-50518  Windows DHCP Server Remote Code Execution Vulnerability  Critical 
Windows DHCP Server  CVE-2026-50370  DHCP Server Service Remote Code Execution Vulnerability  Critical 
Windows DHCP Server  CVE-2026-56159  DHCP Server Service Remote Code Execution Vulnerability  Critical 
Windows DHCP Server  CVE-2026-48564  DHCP Server Service Remote Code Execution Vulnerability  Critical 
Windows DirectX  CVE-2026-50382  DirectX Graphics Kernel Remote Code Execution Vulnerability  Critical 
Windows GDI+  CVE-2026-49796  Windows GDI+ Remote Code Execution Vulnerability  Critical 
Windows GDI+  CVE-2026-50380  Windows GDI+ Remote Code Execution Vulnerability  Critical 
Windows Hyper-V  CVE-2026-50680  Windows Hyper-V Elevation of Privilege Vulnerability  Critical 
Windows Hyper-V  CVE-2026-54127  Windows Hyper-V Elevation of Privilege Vulnerability  Critical 
Windows Media  CVE-2026-58542  Windows Media Remote Code Execution Vulnerability  Critical 
Windows Media  CVE-2026-50327  Windows Media Remote Code Execution Vulnerability  Critical 
Windows Media  CVE-2026-50655  Microsoft Windows Media Foundation Remote Code Execution Vulnerability  Critical 
Windows Message Queuing Queue Manager  CVE-2026-54992  Microsoft Message Queuing Queue Manager Remote Code Execution Vulnerability  Critical 
Windows Print Spooler Components  CVE-2026-58608  Windows Print Spooler Remote Code Execution Vulnerability  Critical 
Windows Secure Kernel Mode  CVE-2026-50392  Windows Secure Kernel Mode Elevation of Privilege Vulnerability  Critical 
Windows Secure Kernel Mode  CVE-2026-42982  Windows Secure Kernel Mode Elevation of Privilege Vulnerability  Critical 
Windows Secure Socket Tunneling Protocol (SSTP)  CVE-2026-50694  Windows Secure Socket Tunneling Protocol (SSTP) Remote Code Execution Vulnerability  Critical 
Windows Server Network driver  CVE-2026-56188  Windows Server Network driver Remote Code Execution Vulnerability  Critical 
Windows Server Update Service  CVE-2026-50444  Windows Server Update Service (WSUS) Elevation of Privilege Vulnerability  Critical 
Windows TCP/IP  CVE-2026-54999  Windows TCP/IP Remote Code Execution Vulnerability  Critical 
Windows VMSwitch  CVE-2026-57092  Microsoft Windows VMSwitch Elevation of Privilege Vulnerability  Critical 

🔗  Chi tiết về từng loại lỗ hổng và bản vá có thể xem thêm tại Tuesday Patch, paper. 

2. Linux công bố các lỗ hổng trong tháng 07 

CVE Mô tả lỗ hổng
CVE-2026-9182  Lỗ hổng Unrestricted File Upload cho phép kẻ tấn công không cần xác thực tải lên tệp độc hại đến máy chủ ArcGIS Server. Khai thác thành công có thể dẫn đến tải lên tệp tùy ý, tạo điều kiện cho các cuộc tấn công tiếp theo như thực thi mã từ xa (RCE) hoặc chiếm quyền điều khiển máy chủ. Lỗ hổng ảnh hưởng đến ArcGIS Server 12.0 trở về trước trên Windows và Linux, không ảnh hưởng đến ArcGIS Enterprise for Kubernetes. Mức độ nghiêm trọng: Critical (CVSS 9.8).
CVE-2026-9181  Lỗ hổng Directory Traversal (Path Traversal) cho phép kẻ tấn công không cần xác thực gửi các tham số đường dẫn được chế tạo đặc biệt để ghi đè các tệp nhạy cảm trên hệ thống. Khai thác thành công có thể dẫn đến chiếm toàn quyền quản trị ArcGIS Server, ảnh hưởng nghiêm trọng đến tính bảo mật (Confidentiality), toàn vẹn (Integrity) và sẵn sàng (Availability) của hệ thống. Lỗ hổng ảnh hưởng đến ArcGIS Server 12.0 trở về trước trên Windows và Linux, không ảnh hưởng đến ArcGIS Enterprise for Kubernetes. Mức độ nghiêm trọng: Critical (CVSS 9.8 theo nhà cung cấp Esri).
CVE-2026-9007  Lỗ hổng Cross-Site Scripting (XSS) do không kiểm tra và xử lý đúng dữ liệu đầu vào khi tạo trang web. Kẻ tấn công có thể khai thác lỗ hổng để thực thi mã JavaScript tùy ý trong trình duyệt của người dùng khác, từ đó đánh cắp phiên đăng nhập, thông tin xác thực hoặc thực hiện các hành động dưới danh nghĩa nạn nhân. Lỗ hổng ảnh hưởng đến HCL Notes Release 12.0.2 FP5 HF8 trên Linux.

🔗 Chi tiết về các lỗ hổng có thể xem tại Advisories. 

3. VMware công bố các lỗ hổng trong tháng 07

CVE Mô tả lỗ hổng
CVE-2026-47871  Lỗ hổng Directory Traversal (Path Traversal) do kiểm tra đường dẫn tệp không đầy đủ. Kẻ tấn công đã xác thực trên mạng có thể khai thác lỗ hổng để thực hiện tấn công duyệt thư mục, truy cập trái phép vào các tệp và thư mục ngoài phạm vi cho phép, từ đó ảnh hưởng đến tính bảo mật, toàn vẹn và sẵn sàng của hệ thống. Lỗ hổng ảnh hưởng đến nhiều phiên bản VMware Avi Load Balancer và đã được khắc phục trong các bản cập nhật mới nhất.
CVE-2026-47870  Lỗ hổng leo thang đặc quyền (Privilege Escalation) do quản lý đặc quyền không đúng cách. Kẻ tấn công đã xác thực và có quyền truy cập mạng có thể khai thác lỗ hổng để thực thi mã từ xa (Remote Code Execution - RCE) trên hệ thống, từ đó làm gia tăng mức độ truy cập và ảnh hưởng đến tính bảo mật của máy chủ. Lỗ hổng ảnh hưởng đến nhiều phiên bản VMware Avi Load Balancer và đã được khắc phục trong các bản cập nhật mới nhất.
CVE-2026-47869  Lỗ hổng thực thi mã từ xa (Remote Code Execution - RCE) do Code Injection. Kẻ tấn công đã xác thực và có quyền truy cập mạng có thể khai thác lỗ hổng để chèn và thực thi mã tùy ý trên hệ thống, từ đó có thể chiếm quyền điều khiển hoặc thực hiện các hành động trái phép. Lỗ hổng ảnh hưởng đến nhiều phiên bản VMware Avi Load Balancer và đã được khắc phục trong các bản cập nhật mới nhất.

 II. Một số sự kiện an ninh mạng đáng chú ý

1. Kho lưu trữ mô hình AI lớn nhất thế giới Hugging Face bị tấn công bởi một tác nhân AI tự động

Nền tảng chia sẻ mô hình AI mã nguồn mở Hugging Face xác nhận đã bị xâm nhập bởi một hệ thống tác nhân AI tự động (autonomous AI agent). Kẻ tấn công khai thác hai lỗ hổng thực thi mã trong quy trình xử lý tập dữ liệu để chiếm quyền trên các máy xử lý, sau đó leo thang đặc quyền, thu thập thông tin xác thực đám mây và di chuyển ngang sang nhiều cụm hạ tầng nội bộ. Hugging Face cho biết không có bằng chứng cho thấy các mô hình, bộ dữ liệu công khai hoặc chuỗi cung ứng phần mềm của nền tảng bị sửa đổi.

Sau sự cố, Hugging Face đã vá các lỗ hổng, thu hồi và thay thế toàn bộ thông tin xác thực bị ảnh hưởng, xây dựng lại các nút bị xâm nhập, đồng thời tăng cường cơ chế giám sát và bảo vệ hạ tầng. Công ty cũng khuyến nghị người dùng xoay vòng (rotate) các access token và kiểm tra hoạt động tài khoản. Đáng chú ý, Hugging Face cho biết họ đã sử dụng mô hình GLM 5.2 của Z.ai để hỗ trợ điều tra số vì nhiều mô hình AI thương mại từ phương Tây từ chối phân tích các mẫu mã độc và lệnh tấn công do cơ chế an toàn được kích hoạt, qua đó nhấn mạnh nhu cầu các tổ chức cần chuẩn bị sẵn mô hình AI có thể triển khai nội bộ phục vụ công tác ứng cứu sự cố.

🔗 Thông tin chi tiết hơn: Dịch vụ sao lưu dữ liệu đám mây - FPT Cloud: Sao lưu và khôi phục dữ liệu tức thời, an toàn và toàn vẹn dữ liệu.

2. SleeperGem sử dụng ba gói RubyGems độc hại để tấn công máy của lập trình viên

Các nhà nghiên cứu bảo mật đã phát hiện một chiến dịch tấn công chuỗi cung ứng phần mềm mới mang tên SleeperGem, lợi dụng ba gói RubyGems độc hại để phát tán mã độc đến máy tính của lập trình viên. Trong đó, gói git_credential_manager giả mạo công cụ Git Credential Manager của Microsoft, còn hai gói Dendreo và fastlane-plugin-run_tests_firebase_testlab đã "ngủ đông" trong nhiều năm trước khi bị cập nhật phiên bản chứa mã độc. Sau khi được cài đặt, các gói này tải xuống payload giai đoạn hai từ máy chủ do kẻ tấn công kiểm soát, cài đặt cơ chế duy trì truy cập (persistence) và tránh thực thi trong môi trường CI/CD nhằm chỉ nhắm mục tiêu vào máy của nhà phát triển.

Mã độc tiếp tục thu thập thông tin hệ thống, kiểm tra quyền sudo và có thể leo thang đặc quyền lên root, đồng thời cài đặt shell có quyền setuid để duy trì quyền truy cập. Các chuyên gia khuyến nghị người dùng đã cài đặt các gói bị ảnh hưởng cần coi hệ thống và thông tin xác thực đã bị xâm phạm, gỡ bỏ các thành phần độc hại, kiểm tra dấu hiệu persistence và thay đổi toàn bộ thông tin đăng nhập. Sự việc cho thấy các tài khoản và gói phần mềm ít được duy trì trong kho mã nguồn mở có thể trở thành mục tiêu bị chiếm đoạt để thực hiện các cuộc tấn công chuỗi cung ứng.

🔗 Thông tin chi tiết hơn: Dịch vụ sao lưu dữ liệu đám mây - FPT Cloud: Sao lưu và khôi phục dữ liệu tức thời, an toàn và toàn vẹn dữ liệu.

Liên hệ với chúng tôi để được tư vấn:   

block right