Các lỗ hổng bảo mật được công bố và sự kiện an ninh mạng đáng chú ý trong tháng 7
Xem nhanh
Hôm nay là bản cập nhật Patch Tuesday tháng 7 năm 2026 của Microsoft, với các bản cập nhật bảo mật cho 570 lỗ hổng, bao gồm 1 lỗ hổng zero-day đã được công bố công khai và 2 lỗ hổng đang bị khai thác tích cực trong các cuộc tấn công.
Bản vá Patch Tuesday lần này giải quyết 59 lỗ hổng "Nghiêm trọng" (Critical), trong đó:
Số lượng lỗi trong từng danh mục lỗ hổng được liệt kê dưới đây:
Khi BleepingComputer thống kê các bản vá Patch Tuesday, họ chỉ tính các bản vá được Microsoft phát hành trong ngày hôm nay.
Do đó, thống kê này không bao gồm các lỗ hổng đã được Microsoft vá trước đó trong tháng đối với các sản phẩm như Mariner, Azure OpenAI, Azure Synapse, Microsoft 365 Copilot, Microsoft Exchange Online, Microsoft Edge for Android và Microsoft Entra Provisioning Service.
Ngoài ra, trong tháng này Google cũng đã vá 468 lỗ hổng liên quan đến Microsoft Edge/Chromium, nhưng các lỗ hổng này không được đưa vào thống kê Patch Tuesday. Trước đó, trong Patch Tuesday tháng 6, Google cũng đã vá 360 lỗ hổng, sau đó các bản vá này được tích hợp vào Microsoft Edge.
Tuần trước, Microsoft cho biết số lượng bản vá Patch Tuesday sẽ tiếp tục tăng do hãng đã bắt đầu sử dụng hệ thống phát hiện lỗ hổng dựa trên trí tuệ nhân tạo (AI) nhằm tìm kiếm nhiều lỗ hổng hơn trong mã nguồn Windows trước khi chúng bị tin tặc khai thác.
Để biết thêm về các bản cập nhật không liên quan đến bảo mật được phát hành hôm nay, người dùng có thể tham khảo các bài viết riêng về các bản cập nhật tích lũy Windows 11 KB5101650 và KB5099414, cùng bản cập nhật bảo mật mở rộng Windows 10 KB5099539.
Bản cập nhật Patch Tuesday tháng này khắc phục 3 lỗ hổng zero-day, với 1 lỗ hổng đã được công bố công khai và 2 lỗ hổng đang bị khai thác trong các cuộc tấn công.
Microsoft phân loại một lỗ hổng zero-day là đã bị công bố công khai hoặc đang bị khai thác tích cực khi chưa có bản vá chính thức nào được phát hành.
Các lỗ hổng zero-day được giải quyết trong bản cập nhật Patch Tuesday tháng này bao gồm:
Các nhà cung cấp khác cũng đã phát hành các bản cập nhật hoặc advisory trong tháng 7/2026, bao gồm:
Dưới đây là danh sách đầy đủ các lỗ hổng đã được giải quyết trong các bản cập nhật Patch Tuesday tháng 07 năm 2026.
| Tag | CVE ID | CVE Title | Severity |
| Active Directory Certificate Services (AD CS) | CVE-2026-54121 | Active Directory Certificate Services Elevation of Privilege Vulnerability | Critical |
| Active Directory Domain Services | CVE-2026-49164 | Windows Active Directory Domain Services Remote Code Execution Vulnerability | Critical |
| Microsoft Copilot | CVE-2026-48561 | Microsoft Copilot Remote Code Execution Vulnerability | Critical |
| Microsoft Defender | CVE-2026-55012 | Microsoft Defender Remote Code Execution Vulnerability | Critical |
| Microsoft Defender | CVE-2026-55011 | Microsoft Defender Remote Code Execution Vulnerability | Critical |
| Microsoft Dynamics NAV | CVE-2026-55944 | Microsoft Dynamics NAV and Microsoft Dynamics 365 Business Central (On Premises) Remote Code Execution Vulnerability | Critical |
| Microsoft Exchange Server | CVE-2026-55008 | Microsoft Exchange Server Spoofing Vulnerability | Critical |
| Microsoft Office | CVE-2026-55129 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-55049 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-55045 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-50314 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-50467 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-55022 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-55018 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-55140 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-55056 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office PowerPoint | CVE-2026-55120 | Microsoft PowerPoint Remote Code Execution Vulnerability | Critical |
| Microsoft Office PowerPoint | CVE-2026-55043 | Microsoft PowerPoint Remote Code Execution Vulnerability | Critical |
| Microsoft Office PowerPoint | CVE-2026-55123 | Microsoft PowerPoint Remote Code Execution Vulnerability | Critical |
| Microsoft Office SharePoint | CVE-2026-55040 | Microsoft SharePoint Server Security Feature Bypass Vulnerability | Critical |
| Microsoft Office SharePoint | CVE-2026-58644 | Microsoft SharePoint Remote Code Execution Vulnerability | Critical |
| Microsoft Office SharePoint | CVE-2026-50522 | Microsoft SharePoint Remote Code Execution Vulnerability | Critical |
| Microsoft Office Word | CVE-2026-55127 | Microsoft Word Remote Code Execution Vulnerability | Critical |
| Microsoft Office Word | CVE-2026-55033 | Microsoft Word Remote Code Execution Vulnerability | Critical |
| Microsoft Office Word | CVE-2026-55132 | Microsoft Word Remote Code Execution Vulnerability | Critical |
| Microsoft Windows Media Foundation | CVE-2026-56189 | Microsoft Windows Media Foundation Remote Code Execution Vulnerability | Critical |
| Microsoft Windows Media Foundation | CVE-2026-57087 | Microsoft Windows Media Foundation Remote Code Execution Vulnerability | Critical |
| Microsoft Windows Media Foundation | CVE-2026-57094 | Microsoft Windows Media Foundation Remote Code Execution Vulnerability | Critical |
| Microsoft Windows Media Foundation | CVE-2026-57090 | Microsoft Windows Media Foundation Remote Code Execution Vulnerability | Critical |
| Minecraft Bedrock Dedicated Server | CVE-2026-55010 | Minecraft Bedrock Dedicated Server Remote Code Execution Vulnerability | Critical |
| Reliable Multicast Transport Driver (RMCAST) | CVE-2026-54995 | Windows Reliable Multicast Transport Driver (RMCAST) Remote Code Execution Vulnerability | Critical |
| Reliable Multicast Transport Driver (RMCAST) | CVE-2026-54982 | Windows Reliable Multicast Transport Driver (RMCAST) Remote Code Execution Vulnerability | Critical |
| Remote Desktop Client | CVE-2026-50474 | Remote Desktop Client Remote Code Execution Vulnerability | Critical |
| SQL Server | CVE-2026-54118 | Microsoft SQL Server Remote Code Execution Vulnerability | Critical |
| SQL Server | CVE-2026-54117 | Microsoft SQL Server Remote Code Execution Vulnerability | Critical |
| Windows DHCP Client | CVE-2026-54128 | Windows DHCP Client Remote Code Execution Vulnerability | Critical |
| Windows DHCP Server | CVE-2026-50518 | Windows DHCP Server Remote Code Execution Vulnerability | Critical |
| Windows DHCP Server | CVE-2026-50370 | DHCP Server Service Remote Code Execution Vulnerability | Critical |
| Windows DHCP Server | CVE-2026-56159 | DHCP Server Service Remote Code Execution Vulnerability | Critical |
| Windows DHCP Server | CVE-2026-48564 | DHCP Server Service Remote Code Execution Vulnerability | Critical |
| Windows DirectX | CVE-2026-50382 | DirectX Graphics Kernel Remote Code Execution Vulnerability | Critical |
| Windows GDI+ | CVE-2026-49796 | Windows GDI+ Remote Code Execution Vulnerability | Critical |
| Windows GDI+ | CVE-2026-50380 | Windows GDI+ Remote Code Execution Vulnerability | Critical |
| Windows Hyper-V | CVE-2026-50680 | Windows Hyper-V Elevation of Privilege Vulnerability | Critical |
| Windows Hyper-V | CVE-2026-54127 | Windows Hyper-V Elevation of Privilege Vulnerability | Critical |
| Windows Media | CVE-2026-58542 | Windows Media Remote Code Execution Vulnerability | Critical |
| Windows Media | CVE-2026-50327 | Windows Media Remote Code Execution Vulnerability | Critical |
| Windows Media | CVE-2026-50655 | Microsoft Windows Media Foundation Remote Code Execution Vulnerability | Critical |
| Windows Message Queuing Queue Manager | CVE-2026-54992 | Microsoft Message Queuing Queue Manager Remote Code Execution Vulnerability | Critical |
| Windows Print Spooler Components | CVE-2026-58608 | Windows Print Spooler Remote Code Execution Vulnerability | Critical |
| Windows Secure Kernel Mode | CVE-2026-50392 | Windows Secure Kernel Mode Elevation of Privilege Vulnerability | Critical |
| Windows Secure Kernel Mode | CVE-2026-42982 | Windows Secure Kernel Mode Elevation of Privilege Vulnerability | Critical |
| Windows Secure Socket Tunneling Protocol (SSTP) | CVE-2026-50694 | Windows Secure Socket Tunneling Protocol (SSTP) Remote Code Execution Vulnerability | Critical |
| Windows Server Network driver | CVE-2026-56188 | Windows Server Network driver Remote Code Execution Vulnerability | Critical |
| Windows Server Update Service | CVE-2026-50444 | Windows Server Update Service (WSUS) Elevation of Privilege Vulnerability | Critical |
| Windows TCP/IP | CVE-2026-54999 | Windows TCP/IP Remote Code Execution Vulnerability | Critical |
| Windows VMSwitch | CVE-2026-57092 | Microsoft Windows VMSwitch Elevation of Privilege Vulnerability | Critical |
🔗 Chi tiết về từng loại lỗ hổng và bản vá có thể xem thêm tại Tuesday Patch, paper.
| CVE | Mô tả lỗ hổng |
|---|---|
| CVE-2026-9182 | Lỗ hổng Unrestricted File Upload cho phép kẻ tấn công không cần xác thực tải lên tệp độc hại đến máy chủ ArcGIS Server. Khai thác thành công có thể dẫn đến tải lên tệp tùy ý, tạo điều kiện cho các cuộc tấn công tiếp theo như thực thi mã từ xa (RCE) hoặc chiếm quyền điều khiển máy chủ. Lỗ hổng ảnh hưởng đến ArcGIS Server 12.0 trở về trước trên Windows và Linux, không ảnh hưởng đến ArcGIS Enterprise for Kubernetes. Mức độ nghiêm trọng: Critical (CVSS 9.8). |
| CVE-2026-9181 | Lỗ hổng Directory Traversal (Path Traversal) cho phép kẻ tấn công không cần xác thực gửi các tham số đường dẫn được chế tạo đặc biệt để ghi đè các tệp nhạy cảm trên hệ thống. Khai thác thành công có thể dẫn đến chiếm toàn quyền quản trị ArcGIS Server, ảnh hưởng nghiêm trọng đến tính bảo mật (Confidentiality), toàn vẹn (Integrity) và sẵn sàng (Availability) của hệ thống. Lỗ hổng ảnh hưởng đến ArcGIS Server 12.0 trở về trước trên Windows và Linux, không ảnh hưởng đến ArcGIS Enterprise for Kubernetes. Mức độ nghiêm trọng: Critical (CVSS 9.8 theo nhà cung cấp Esri). |
| CVE-2026-9007 | Lỗ hổng Cross-Site Scripting (XSS) do không kiểm tra và xử lý đúng dữ liệu đầu vào khi tạo trang web. Kẻ tấn công có thể khai thác lỗ hổng để thực thi mã JavaScript tùy ý trong trình duyệt của người dùng khác, từ đó đánh cắp phiên đăng nhập, thông tin xác thực hoặc thực hiện các hành động dưới danh nghĩa nạn nhân. Lỗ hổng ảnh hưởng đến HCL Notes Release 12.0.2 FP5 HF8 trên Linux. |
🔗 Chi tiết về các lỗ hổng có thể xem tại Advisories.
| CVE | Mô tả lỗ hổng |
|---|---|
| CVE-2026-47871 | Lỗ hổng Directory Traversal (Path Traversal) do kiểm tra đường dẫn tệp không đầy đủ. Kẻ tấn công đã xác thực trên mạng có thể khai thác lỗ hổng để thực hiện tấn công duyệt thư mục, truy cập trái phép vào các tệp và thư mục ngoài phạm vi cho phép, từ đó ảnh hưởng đến tính bảo mật, toàn vẹn và sẵn sàng của hệ thống. Lỗ hổng ảnh hưởng đến nhiều phiên bản VMware Avi Load Balancer và đã được khắc phục trong các bản cập nhật mới nhất. |
| CVE-2026-47870 | Lỗ hổng leo thang đặc quyền (Privilege Escalation) do quản lý đặc quyền không đúng cách. Kẻ tấn công đã xác thực và có quyền truy cập mạng có thể khai thác lỗ hổng để thực thi mã từ xa (Remote Code Execution - RCE) trên hệ thống, từ đó làm gia tăng mức độ truy cập và ảnh hưởng đến tính bảo mật của máy chủ. Lỗ hổng ảnh hưởng đến nhiều phiên bản VMware Avi Load Balancer và đã được khắc phục trong các bản cập nhật mới nhất. |
| CVE-2026-47869 | Lỗ hổng thực thi mã từ xa (Remote Code Execution - RCE) do Code Injection. Kẻ tấn công đã xác thực và có quyền truy cập mạng có thể khai thác lỗ hổng để chèn và thực thi mã tùy ý trên hệ thống, từ đó có thể chiếm quyền điều khiển hoặc thực hiện các hành động trái phép. Lỗ hổng ảnh hưởng đến nhiều phiên bản VMware Avi Load Balancer và đã được khắc phục trong các bản cập nhật mới nhất. |
Nền tảng chia sẻ mô hình AI mã nguồn mở Hugging Face xác nhận đã bị xâm nhập bởi một hệ thống tác nhân AI tự động (autonomous AI agent). Kẻ tấn công khai thác hai lỗ hổng thực thi mã trong quy trình xử lý tập dữ liệu để chiếm quyền trên các máy xử lý, sau đó leo thang đặc quyền, thu thập thông tin xác thực đám mây và di chuyển ngang sang nhiều cụm hạ tầng nội bộ. Hugging Face cho biết không có bằng chứng cho thấy các mô hình, bộ dữ liệu công khai hoặc chuỗi cung ứng phần mềm của nền tảng bị sửa đổi.
Sau sự cố, Hugging Face đã vá các lỗ hổng, thu hồi và thay thế toàn bộ thông tin xác thực bị ảnh hưởng, xây dựng lại các nút bị xâm nhập, đồng thời tăng cường cơ chế giám sát và bảo vệ hạ tầng. Công ty cũng khuyến nghị người dùng xoay vòng (rotate) các access token và kiểm tra hoạt động tài khoản. Đáng chú ý, Hugging Face cho biết họ đã sử dụng mô hình GLM 5.2 của Z.ai để hỗ trợ điều tra số vì nhiều mô hình AI thương mại từ phương Tây từ chối phân tích các mẫu mã độc và lệnh tấn công do cơ chế an toàn được kích hoạt, qua đó nhấn mạnh nhu cầu các tổ chức cần chuẩn bị sẵn mô hình AI có thể triển khai nội bộ phục vụ công tác ứng cứu sự cố.
🔗 Thông tin chi tiết hơn: Dịch vụ sao lưu dữ liệu đám mây - FPT Cloud: Sao lưu và khôi phục dữ liệu tức thời, an toàn và toàn vẹn dữ liệu.
Các nhà nghiên cứu bảo mật đã phát hiện một chiến dịch tấn công chuỗi cung ứng phần mềm mới mang tên SleeperGem, lợi dụng ba gói RubyGems độc hại để phát tán mã độc đến máy tính của lập trình viên. Trong đó, gói git_credential_manager giả mạo công cụ Git Credential Manager của Microsoft, còn hai gói Dendreo và fastlane-plugin-run_tests_firebase_testlab đã "ngủ đông" trong nhiều năm trước khi bị cập nhật phiên bản chứa mã độc. Sau khi được cài đặt, các gói này tải xuống payload giai đoạn hai từ máy chủ do kẻ tấn công kiểm soát, cài đặt cơ chế duy trì truy cập (persistence) và tránh thực thi trong môi trường CI/CD nhằm chỉ nhắm mục tiêu vào máy của nhà phát triển.
Mã độc tiếp tục thu thập thông tin hệ thống, kiểm tra quyền sudo và có thể leo thang đặc quyền lên root, đồng thời cài đặt shell có quyền setuid để duy trì quyền truy cập. Các chuyên gia khuyến nghị người dùng đã cài đặt các gói bị ảnh hưởng cần coi hệ thống và thông tin xác thực đã bị xâm phạm, gỡ bỏ các thành phần độc hại, kiểm tra dấu hiệu persistence và thay đổi toàn bộ thông tin đăng nhập. Sự việc cho thấy các tài khoản và gói phần mềm ít được duy trì trong kho mã nguồn mở có thể trở thành mục tiêu bị chiếm đoạt để thực hiện các cuộc tấn công chuỗi cung ứng.
🔗 Thông tin chi tiết hơn: Dịch vụ sao lưu dữ liệu đám mây - FPT Cloud: Sao lưu và khôi phục dữ liệu tức thời, an toàn và toàn vẹn dữ liệu.
Liên hệ với chúng tôi để được tư vấn: