Các lỗ hổng bảo mật được công bố và sự kiện an ninh mạng đáng chú ý trong tháng 8
Xem nhanh
1. Microsoft August 2026 Patch Tuesday khắc phục 3 lỗ hổng zero-days và 400 lỗ hổng bảo mật:
Hôm nay là bản cập nhật Patch Tuesday tháng 8 năm 2026 của Microsoft, với các bản cập nhật bảo mật cho 400 lỗ hổng, bao gồm 2 lỗ hổng zero-day đã được công bố công khai và 1 lỗ hổng đang bị khai thác tích cực trong các cuộc tấn công.
Bản vá Patch Tuesday lần này giải quyết 42 lỗ hổng "Nghiêm trọng" (Critical), trong đó 37 lỗ hổng là thực thi mã từ xa, 5 lỗ hổng là leo thang đặc quyền.
Số lượng lỗi trong từng danh mục lỗ hổng được liệt kê dưới đây:
Khi thống kê các bản vá Patch Tuesday, BleepingComputer chỉ tính những bản cập nhật bảo mật được Microsoft phát hành trong ngày Patch Tuesday.
Do đó, thống kê 400 lỗ hổng không bao gồm một số lỗi trong Mariner, Microsoft Teams, Microsoft Azure, Microsoft Entra, Microsoft Office và Power Apps đã được Microsoft khắc phục trước đó trong tháng.
Mặc dù số lượng lỗ hổng trong tháng 8 thấp hơn đáng kể so với Patch Tuesday tháng 7, khi Microsoft khắc phục tới 570 lỗ hổng, đây vẫn là một đợt cập nhật có quy mô rất lớn.
Trước đó, Microsoft cảnh báo số lượng bản cập nhật bảo mật Patch Tuesday sẽ tiếp tục tăng do hãng bắt đầu sử dụng hệ thống phát hiện lỗ hổng được hỗ trợ bởi AI nhằm phát hiện thêm các lỗ hổng trong những sản phẩm phần mềm của mình trước khi chúng bị tin tặc khai thác.
Đối với các bản cập nhật không liên quan đến bảo mật được phát hành trong tháng này, người dùng có thể tham khảo các bản cập nhật tích lũy Windows 11 KB5121003 & KB5120240 cumulative updates , cùng với bản cập nhật bảo mật mở rộng Windows 10 KB5120249 extended security update
Microsoft vá 3 lỗ hổng zero-day
Bản cập nhật Patch Tuesday tháng 8/2026 khắc phục 3 lỗ hổng zero-day, gồm 1 lỗ hổng đang bị khai thác trong các cuộc tấn công và 2 lỗ hổng đã được công khai trước khi có bản vá chính thức.
Microsoft phân loại một lỗ hổng là zero-day nếu lỗ hổng đó đã được công khai hoặc đang bị khai thác tích cực trong khi chưa có bản vá chính thức.
Các lỗ hổng zero-day được giải quyết trong bản cập nhật tháng này bao gồm:
Các nhà cung cấp khác cũng đã phát hành bản cập nhật hoặc advisory trong tháng 08/2026, bao gồm:
Dưới đây là danh sách đầy đủ các lỗ hổng đã được giải quyết trong các bản cập nhật Patch Tuesday tháng 08 năm 2026.
| Tag | CVE ID | CVE Title | Severity |
| Active Directory Certificate Services (AD CS) | CVE-2026-62818 | Windows Active Directory Certificate Services (AD CS) Remote Code Execution Vulnerability | Critical |
| Application Insights Profiler | CVE-2026-49163 | Application Insights Profiler Elevation of Privilege Vulnerability | Critical |
| Azure Active Directory | CVE-2026-50481 | Azure Active Directory Elevation of Privilege Vulnerability | Critical |
| Azure Confidential Ledger | CVE-2026-68823 | Azure Confidential Ledger Remote Code Execution Vulnerability | Critical |
| Azure Entra ID | CVE-2026-62869 | Azure Entra ID Spoofing Vulnerability | Critical |
| Azure Logic Apps | CVE-2026-56161 | Azure Logic Apps Information Disclosure Vulnerability | Critical |
| Azure Service Bus | CVE-2026-50515 | Azure Service Bus Remote Code Execution Vulnerability | Critical |
| Azure SQL Database | CVE-2026-63522 | Azure SQL Database Elevation of Privilege Vulnerability | Critical |
| Azure SQL Database | CVE-2026-56162 | Azure SQL Database Elevation of Privilege Vulnerability | Critical |
| Azure SQL Managed Instance | CVE-2026-62836 | Azure SQL Managed Instance Elevation of Privilege Vulnerability | Critical |
| Azure SRE Agent | CVE-2026-62830 | Azure SRE Agent Elevation of Privilege Vulnerability | Critical |
| Microsoft 365 Admin Center | CVE-2026-62873 | Microsoft 365 Admin Center Elevation of Privilege Vulnerability | Critical |
| Microsoft Azure Attestation service and Device Health Attestation Service | CVE-2026-71331 | Windows Device Health Attestation (DHA) Remote Code Execution Vulnerability | Critical |
| Microsoft Azure Attestation service and Device Health Attestation Service | CVE-2026-66802 | Windows Device Health Attestation (DHA) Remote Code Execution Vulnerability | Critical |
| Microsoft Azure Kubernetes Service | CVE-2026-50516 | Microsoft Azure Kubernetes Service Elevation of Privilege Vulnerability | Critical |
| Microsoft Entra Provisioning Service (SyncFabric) | CVE-2026-59115 | Microsoft Entra Provisioning Service Elevation of Privilege Vulnerability | Critical |
| Microsoft Exchange Server | CVE-2026-62911 | Microsoft Exchange Server Elevation of Privilege Vulnerability | Critical |
| Microsoft Office | CVE-2026-63515 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-63519 | Microsoft Office Graphics Component Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-65664 | Microsoft Office Graphics Component Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-63513 | Microsoft Office Graphics Component Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-65657 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-64910 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-64909 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-63532 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-64911 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-64898 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-64903 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-66807 | Microsoft Office Graphics Component Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-70130 | Microsoft Office Remote Code Execution Vulnerability | Critical |
| Microsoft Office | CVE-2026-63526 | Microsoft Office Graphics Component Remote Code Execution Vulnerability | Critical |
| Microsoft Office Excel | CVE-2026-68794 | Microsoft Excel Remote Code Execution Vulnerability | Critical |
| Microsoft Office Excel | CVE-2026-68804 | Microsoft Excel Remote Code Execution Vulnerability | Critical |
| Microsoft Office Excel | CVE-2026-68816 | Microsoft Excel Remote Code Execution Vulnerability | Critical |
| Microsoft Office SharePoint | CVE-2026-62827 | Microsoft SharePoint Server Elevation of Privilege Vulnerability | Critical |
| Microsoft Office SharePoint | CVE-2026-64921 | Microsoft SharePoint Server Elevation of Privilege Vulnerability | Critical |
| Microsoft Office SharePoint | CVE-2026-70332 | Microsoft Office SharePoint Spoofing Vulnerability | Critical |
| Microsoft Office SharePoint | CVE-2026-65665 | Microsoft SharePoint Server Remote Code Execution Vulnerability | Critical |
| Microsoft Office Word | CVE-2026-64907 | Microsoft Office Word Remote Code Execution Vulnerability | Critical |
| Microsoft Office Word | CVE-2026-63518 | Microsoft Office Word Remote Code Execution Vulnerability | Critical |
| Microsoft Office Word | CVE-2026-63525 | Microsoft Office Word Remote Code Execution Vulnerability | Critical |
| Microsoft Planetary Computer Pro | CVE-2026-63508 | Microsoft Planetary Computer Pro Elevation of Privilege Vulnerability | Critical |
| Microsoft Power Apps | CVE-2026-59118 | Microsoft Power Apps Elevation of Privilege Vulnerability | Critical |
| Microsoft Purview eDiscovery | CVE-2026-65668 | Microsoft Purview eDiscovery Elevation of Privilege Vulnerability | Critical |
| Microsoft QUIC | CVE-2026-62815 | Microsoft QUIC Remote Code Execution Vulnerability | Critical |
| Microsoft Teams | CVE-2026-62896 | Microsoft Teams Elevation of Privilege Vulnerability | Critical |
| Microsoft Teams | CVE-2026-65667 | Microsoft Teams Elevation of Privilege Vulnerability | Critical |
| Microsoft Teams | CVE-2026-62918 | Microsoft Teams Spoofing Vulnerability | Critical |
| Reliable Multicast Transport Driver (RMCAST) | CVE-2026-62816 | Windows Reliable Multicast Transport Driver (RMCAST) Remote Code Execution Vulnerability | Critical |
| Remote Desktop Client | CVE-2026-62824 | Remote Desktop Client Remote Code Execution Vulnerability | Critical |
| Windows Deployment Services | CVE-2026-62893 | Windows Deployment Services TFTP Server Remote Code Execution Vulnerability | Critical |
| Windows DHCP Server | CVE-2026-62823 | Windows DHCP Server Remote Code Execution Vulnerability | Critical |
| Windows DNS | CVE-2026-62817 | Windows DNS Server Remote Code Execution Vulnerability | Critical |
| Windows DNS | CVE-2026-62820 | Windows DNS Server Remote Code Execution Vulnerability | Critical |
| Windows DNS | CVE-2026-65789 | Windows DNS Server Remote Code Execution Vulnerability | Critical |
| Windows DNS | CVE-2026-62878 | Windows DNS Server Remote Code Execution Vulnerability | Critical |
| Windows GDI+ | CVE-2026-62822 | Windows GDI+ Remote Code Execution Vulnerability | Critical |
| Windows GDI+ | CVE-2026-62890 | Windows GDI+ Elevation of Privilege Vulnerability | Critical |
| Windows iSCSI Target Service | CVE-2026-65791 | Windows iSCSI Target Service Remote Code Execution Vulnerability | Critical |
| Windows Key Guard | CVE-2026-66799 | Windows Key Guard Elevation of Privilege Vulnerability | Critical |
| Windows Routing and Remote Access Service (RRAS) | CVE-2026-62819 | Windows Routing and Remote Access Service (RRAS) Remote Code Execution Vulnerability | Critical |
| Windows Secure Socket Tunneling Protocol (SSTP) | CVE-2026-62889 | Windows Secure Socket Tunneling Protocol (SSTP) Remote Code Execution Vulnerability | Critical |
🔗 Chi tiết về từng loại lỗ hổng và bản vá có thể xem thêm tại Tuesday Patch, paper.
2. Linux công bố các lỗ hổng trong tháng 08
| CVE | Mô tả lỗ hổng |
| CVE-2026-77113 | Lỗ hổng Path Traversal trong apport-unpack của Canonical Apport cho phép kẻ tấn công kiểm soát tên key trong tệp crash report để thực hiện truy cập đường dẫn ngoài phạm vi dự kiến. Khai thác thành công có thể dẫn đến tạo hoặc ghi đè tệp tùy ý với quyền của người dùng đang thực thi apport-unpack, tạo điều kiện cho các cuộc tấn công tiếp theo tùy thuộc vào quyền của tài khoản bị ảnh hưởng. Lỗ hổng ảnh hưởng đến Canonical Apport trước các phiên bản 2.36.0, 2.34.2 và 2.28.4 trên Linux. Mức độ nghiêm trọng: Chưa xác định (NVD chưa cung cấp CVSS). |
| CVE-2026-76023 | Lỗ hổng Improper Resource Control trong Linux Toolkit Theming của Google Chrome cho phép kẻ tấn công từ xa, sau khi đã xâm nhập renderer process, thực thi mã tùy ý bên ngoài sandbox thông qua một trang HTML được tạo специально. Lỗ hổng ảnh hưởng đến Google Chrome trước phiên bản 151.0.7922.173 trên Linux. Mức độ nghiêm trọng: High (CVSS 8.8 – CISA-ADP). |
| CVE-2026-74733 | Lỗ hổng Race Condition/Improper Locking trong Linux Kernel GPIO PCA953x driver xảy ra do hàm pca953x_irq_bus_sync_unlock() không giữ đúng i2c_lock khi thực hiện thao tác với regmap, có thể khiến nhiều luồng đồng thời đọc/ghi sai thanh ghi. Khai thác có thể dẫn đến đọc hoặc ghi dữ liệu thanh ghi không chính xác, ảnh hưởng đến hoạt động của thiết bị GPIO. Lỗ hổng ảnh hưởng đến Linux Kernel có sử dụng driver PCA953x. Mức độ nghiêm trọng: Chưa xác định (NVD chưa cung cấp CVSS). |
🔗 Chi tiết về các lỗ hổng có thể xem tại Advisories.
| CVE-2026-67261 | Lỗ hổng OS Command Injection do thành phần IAPI của Dell Virtual Storage Integrator for VMware vSphere Client xử lý lệnh hệ điều hành không an toàn. Kẻ tấn công không cần xác thực và có thể thực hiện từ xa để khai thác lỗ hổng, thực thi các lệnh hệ điều hành tùy ý với quyền root, từ đó có khả năng kiểm soát hoàn toàn hệ thống. Lỗ hổng ảnh hưởng đến các phiên bản Dell Virtual Storage Integrator for VMware vSphere Client trước 10.11.1.0. Lỗ hổng được đánh giá Critical với CVSS 9.8. Dell đã phát hành bản cập nhật 10.11.1.0 để khắc phục và khuyến nghị người dùng nâng cấp sớm. |
| CVE-2026-54489 | Lỗ hổng Sensitive Information Disclosure trong Dell Virtual Storage Integrator for VMware vSphere Client do cơ chế bảo vệ thông tin nhạy cảm không đầy đủ. Kẻ tấn công từ xa, không cần xác thực có thể khai thác để thu thập thông tin xác thực của các phiên đang hoạt động và thực hiện session hijacking. Từ đó, kẻ tấn công có thể giả mạo người dùng đã xác thực, bao gồm cả tài khoản quản trị viên. Lỗ hổng ảnh hưởng đến các phiên bản Dell Virtual Storage Integrator trước 10.11.1.0. Lỗ hổng được đánh giá Critical với CVSS 9.8 (NVD) và Dell khuyến nghị nâng cấp lên 10.11.1.0 hoặc mới hơn. |
| CVE-2026-59309 | Lỗ hổng Authentication Bypass trong VMware vCenter do cơ chế xác thực của VMware Directory Service được triển khai không chính xác. Kẻ tấn công có quyền truy cập mạng đến vCenter có thể khai thác lỗ hổng để vượt qua cơ chế xác thực và truy cập trái phép vào hệ thống. Việc khai thác thành công có thể dẫn đến mất tính bảo mật và kiểm soát trái phép đối với vCenter. Lỗ hổng được phân loại Critical với CVSS 3.1 là 9.8 bởi VMware. Lỗ hổng được gán CWE-303 – Incorrect Implementation of Authentication Algorithm. |
🔗 Chi tiết về các bản vá có thể xem tại Advisories
1. Malware Android nhắm mục tiêu hệ thống giải trí trên ô tô để gian lận quảng cáo và xây dựng mạng proxy
Các nhà nghiên cứu an ninh mạng đã phát hiện một họ mã độc mới nhắm trực tiếp vào firmware của các head unit ô tô chạy Android do DoFun phát triển. Theo Kaspersky, mã độc được phát tán thông qua cơ chế cập nhật phần mềm tích hợp sẵn của hệ thống, biến một kênh cập nhật hợp pháp thành phương thức phân phối mã độc. Chuỗi lây nhiễm bắt đầu từ ứng dụng hệ thống TWCore (com.tw.core), vốn có chức năng thu thập dữ liệu và cập nhật phần mềm thông qua MQTT broker. Kẻ tấn công đã lợi dụng cơ chế này để đưa dropper JarService vào head unit, sau đó tải xuống các payload độc hại nhiều giai đoạn. Hoạt động này được đánh giá có liên quan với độ tin cậy cao đến MoYu Group, nhóm từng gắn với hệ sinh thái BADBOX chuyên thực hiện gian lận quảng cáo và xây dựng mạng proxy.
Sau khi được cài đặt, mã độc hoạt động âm thầm dưới dạng một ứng dụng thông thường, định kỳ liên lạc với máy chủ C2 để gửi thông tin về thiết bị và nhận cấu hình hoặc lệnh mới. Malware hỗ trợ nhiều chức năng như thực hiện HTTP request, mở liên kết và chạy JavaScript, tải và thực thi mã bổ sung, thu thập thông tin thiết bị, đồng thời có khả năng triển khai module zhima để biến thiết bị thành một phần của mạng proxy. Mục tiêu chính của chiến dịch là phục vụ quảng cáo trái phép, thực hiện gian lận quảng cáo và mở rộng mạng proxy botnet. Đây được xem là trường hợp đầu tiên được ghi nhận về mã độc có chuỗi lây nhiễm được thiết kế riêng cho head unit ô tô, cho thấy các nền tảng Android trên phương tiện hiện đại đang trở thành một mục tiêu mới cần được bảo vệ chặt chẽ.
🔗 Thông tin chi tiết hơn xem thêm tại đây, Dịch vụ sao lưu dữ liệu đám mây - FPT Cloud: Sao lưu và khôi phục dữ liệu tức thời, an toàn và toàn vẹn dữ liệu.
2. 14 gói npm bị trojan hóa phát tán backdoor RedC2 4.0 trên Linux với C2 được hỗ trợ bởi AI.
Các nhà nghiên cứu an ninh mạng đã phát hiện 14 gói npm bị trojan hóa, giả dạng các tiện ích lịch và tính toán nhưng thực chất được thiết kế để phát tán RedC2 4.0, một backdoor Linux có khả năng hỗ trợ điều khiển từ xa. Khi module được import, file dist/index.mjs sẽ tự động tìm và thực thi binary độc hại ở chế độ nền mà không cần install hook. Payload được ngụy trang dưới nhiều tên như math-core.bin, calc.bin hoặc calc-mapping.bin. Sau khi hoạt động, RedShell Linux beacon có thể thu thập thông tin hệ thống, thực hiện lệnh, thao tác file, thu thập SSH key và thông tin trình duyệt, đồng thời kết nối tới máy chủ C2 để nhận lệnh.
Điểm đáng chú ý của RedC2 4.0 là framework này tích hợp AI thông qua Red Agent, cho phép chuyển các yêu cầu bằng ngôn ngữ tự nhiên thành chuỗi lệnh phục vụ hoạt động hậu khai thác. Điều này có thể làm giảm đáng kể rào cản kỹ thuật đối với kẻ tấn công. Vụ việc cho thấy rủi ro nghiêm trọng của software supply-chain attack khi chỉ cần một dependency bị nhiễm độc cũng có thể khiến payload được thực thi trên hệ thống. Đối với SOC, cần đặc biệt theo dõi việc cài đặt các package npm bất thường, tiến trình con được tạo ngay sau khi ứng dụng Node.js khởi chạy, binary lạ trong thư mục dist/, kết nối mạng tới C2 và các hành vi thu thập thông tin hoặc thực thi lệnh bất thường.
🔗 Thông tin chi tiết hơn xem thêm tại đây, Dịch vụ sao lưu dữ liệu đám mây - FPT Cloud: Sao lưu và khôi phục dữ liệu tức thời, an toàn và toàn vẹn dữ liệu.
Liên hệ với chúng tôi để được tư vấn chi tiết về các giải pháp, dịch vụ của FPT Cloud: