I. Các lỗ hổng bảo mật được công bố trong tháng 07
1. Microsoft July 2026 Patch Tuesday khắc phục 3 lỗ hổng zero-days và 570 lỗ hổng bảo mật
Hôm nay là bản cập nhật Patch Tuesday tháng 7 năm 2026 của Microsoft, với các bản cập nhật bảo mật cho 570 lỗ hổng, bao gồm 1 lỗ hổng zero-day đã được công bố công khai và 2 lỗ hổng đang bị khai thác tích cực trong các cuộc tấn công.
Bản vá Patch Tuesday lần này giải quyết 59 lỗ hổng "Nghiêm trọng" (Critical), trong đó:
48 lỗ hổng thực thi mã từ xa (Remote Code Execution - RCE
9 lỗ hổng leo thang đặc quyền (Elevation of Privilege)
1 lỗ hổng tiết lộ thông tin (Information Disclosure)
1 lỗ hổng giả mạo (Spoofing)
Số lượng lỗi trong từng danh mục lỗ hổng được liệt kê dưới đây:
254 lỗ hổng Leo thang Đặc quyền (Elevation of Privilege)
17 lỗ hổng Vượt qua Tính năng Bảo mật (Security Feature Bypass)
145 lỗ hổng Thực thi Mã từ xa (Remote Code Execution)
102 lỗ hổng Tiết lộ Thông tin (Information Disclosure)
35 lỗ hổng Từ chối Dịch vụ (Denial of Service)
16 lỗ hổng Giả mạo (Spoofing)
Khi BleepingComputer thống kê các bản vá Patch Tuesday, họ chỉ tính các bản vá được Microsoft phát hành trong ngày hôm nay.
Do đó, thống kê này không bao gồm các lỗ hổng đã được Microsoft vá trước đó trong tháng đối với các sản phẩm như Mariner, Azure OpenAI, Azure Synapse, Microsoft 365 Copilot, Microsoft Exchange Online, Microsoft Edge for Android và Microsoft Entra Provisioning Service.
Ngoài ra, trong tháng này Google cũng đã vá 468 lỗ hổng liên quan đến Microsoft Edge/Chromium, nhưng các lỗ hổng này không được đưa vào thống kê Patch Tuesday. Trước đó, trong Patch Tuesday tháng 6, Google cũng đã vá 360 lỗ hổng, sau đó các bản vá này được tích hợp vào Microsoft Edge.
Tuần trước, Microsoft cho biết số lượng bản vá Patch Tuesday sẽ tiếp tục tăng do hãng đã bắt đầu sử dụng hệ thống phát hiện lỗ hổng dựa trên trí tuệ nhân tạo (AI) nhằm tìm kiếm nhiều lỗ hổng hơn trong mã nguồn Windows trước khi chúng bị tin tặc khai thác.
Để biết thêm về các bản cập nhật không liên quan đến bảo mật được phát hành hôm nay, người dùng có thể tham khảo các bài viết riêng về các bản cập nhật tích lũy Windows 11 KB5101650 và KB5099414, cùng bản cập nhật bảo mật mở rộng Windows 10 KB5099539.
Microsoft vá 3 lỗ hổng zero-day
Bản cập nhật Patch Tuesday tháng này khắc phục 3 lỗ hổng zero-day, với 1 lỗ hổng đã được công bố công khai và 2 lỗ hổng đang bị khai thác trong các cuộc tấn công.
Microsoft phân loại một lỗ hổng zero-day là đã bị công bố công khai hoặc đang bị khai thác tích cực khi chưa có bản vá chính thức nào được phát hành.
Các lỗ hổng zero-day được giải quyết trong bản cập nhật Patch Tuesday tháng này bao gồm:
CVE-2026-56155 (Active Directory Federation Services - AD FS) – Đang bị khai thác: Lỗ hổng leo thang đặc quyền trong Active Directory Federation Services (AD FS). Do cơ chế kiểm soát truy cập không đủ chặt chẽ, kẻ tấn công đã được cấp quyền có thể leo thang lên quyền quản trị (Administrator) trên hệ thống cục bộ. Microsoft chưa công bố chi tiết phương thức khai thác.
CVE-2026-56164 (Microsoft SharePoint Server) – Đang bị khai thác: Lỗ hổng leo thang đặc quyền trong Microsoft SharePoint Server do thiếu cơ chế xác thực đối với một chức năng quan trọng. Kẻ tấn công không cần xác thực có thể khai thác qua mạng để giành quyền đặc quyền cao hơn trên máy chủ SharePoint. Microsoft khuyến nghị bật Antimalware Scan Interface (AMSI) và đặt Request Body Scan mode ở chế độ Full để giảm thiểu rủi ro.
CVE-2026-50661 (Windows BitLocker): Lỗ hổng vượt qua cơ chế bảo vệ của Windows BitLocker. Kẻ tấn công có quyền truy cập vật lý vào thiết bị có thể bỏ qua tính năng mã hóa BitLocker trên ổ đĩa hệ thống và truy cập dữ liệu đã được mã hóa. Lỗ hổng này đã được công khai trước khi Microsoft phát hành bản vá.
Các nhà cung cấp khác cũng đã phát hành các bản cập nhật hoặc advisory trong tháng 7/2026, bao gồm:
Adobe đã phát hành bản vá cho bảy lỗ hổng nghiêm trọng nhất (CVSS tối đa) trong ColdFusion và Campaign, trong đó có lỗ hổng CVE-2026-48282 của ColdFusion. Lỗ hổng này sau đó đã bị tin tặc khai thác trong các cuộc tấn công thực tế.
BeyondTrust đã phát hành bản cập nhật bảo mật để khắc phục hai lỗ hổng nghiêm trọng cho phép bỏ qua cơ chế xác thực trong các sản phẩm Remote Support (RS) và Privileged Remote Access (PRA).
Cisco đã phát hành các bản cập nhật bảo mật cho nhiều sản phẩm, bao gồm Cisco Identity Services Engine (ISE), Catalyst Center và ClamAV. Cisco cũng xác nhận rằng CVE-2026-20230, được vá vào tháng 6, đã bị khai thác trong các cuộc tấn công thực tế.
Fortinet đã phát hành các bản cập nhật bảo mật để khắc phục nhiều lỗ hổng trong các sản phẩm FortiOS, FortiSandbox, FortiPAM, FortiSASE và FortiProxy.
Gitea đã phát hành bản cập nhật bảo mật để khắc phục lỗ hổng nghiêm trọng cho phép bỏ qua cơ chế xác thực trong Docker image của Gitea.
Ivanti đã phát hành các bản cập nhật bảo mật để khắc phục hai lỗ hổng trong sản phẩm Ivanti Xtraction.
Nhóm phát triển nhân Linux (Linux kernel maintainers) đã phát hành bản vá cho lỗ hổng Januscape. Lỗ hổng này cho phép kẻ tấn công thoát khỏi máy ảo (VM Escape) và thực thi mã tùy ý trên máy chủ (host).
NVIDIA đã phát hành các bản cập nhật bảo mật cho NVIDIA Triton Inference Server và NVIDIA TensorRT-LLM.
Progress Software đã phát hành bản cập nhật để khắc phục lỗ hổng zero-day mức độ nghiêm trọng cao dạng Path Traversal. Lỗ hổng này là nguyên nhân khiến ShareFile Storage Zone Controllers phải ngừng hoạt động khẩn cấp vào tuần trước.
Ubiquiti đã phát hành các bản cập nhật bảo mật cho UniFi OS, bao gồm một lỗ hổng có mức độ nghiêm trọng tối đa có thể bị khai thác trong các cuộc tấn công Command Injection.
Nhóm phát triển U-Boot đã phát hành các bản vá để khắc phục những lỗ hổng mới có thể tạo điều kiện cho các cuộc tấn công âm thầm vào firmware.
SAP đã phát hành bản cập nhật bảo mật tháng 7, bao gồm các bản vá cho bốn lỗ hổng nghiêm trọng trong NetWeaver, Commerce Cloud và AppRouter.
VMware đã phát hành các bản cập nhật bảo mật cho VMware Avi Load Balancer, bao gồm các lỗ hổng bỏ qua cơ chế xác thực và thực thi mã từ xa (Remote Code Execution - RCE).
Zimbra đã phát hành bản cập nhật bảo mật để khắc phục lỗ hổng Cross-Site Scripting (XSS) nghiêm trọng, ảnh hưởng đến Classic Web Client trong bộ giải pháp Zimbra Collaboration.
Dưới đây là danh sách đầy đủ các lỗ hổng đã được giải quyết trong các bản cập nhật Patch Tuesday tháng 07 năm 2026.
Tag
CVE ID
CVE Title
Severity
Active Directory Certificate Services (AD CS)
CVE-2026-54121
Active Directory Certificate Services Elevation of Privilege Vulnerability
Critical
Active Directory Domain Services
CVE-2026-49164
Windows Active Directory Domain Services Remote Code Execution Vulnerability
Critical
Microsoft Copilot
CVE-2026-48561
Microsoft Copilot Remote Code Execution Vulnerability
Critical
Microsoft Defender
CVE-2026-55012
Microsoft Defender Remote Code Execution Vulnerability
Critical
Microsoft Defender
CVE-2026-55011
Microsoft Defender Remote Code Execution Vulnerability
Critical
Microsoft Dynamics NAV
CVE-2026-55944
Microsoft Dynamics NAV and Microsoft Dynamics 365 Business Central (On Premises) Remote Code Execution Vulnerability
Critical
Microsoft Exchange Server
CVE-2026-55008
Microsoft Exchange Server Spoofing Vulnerability
Critical
Microsoft Office
CVE-2026-55129
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-55049
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-55045
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-50314
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-50467
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-55022
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-55018
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-55140
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office
CVE-2026-55056
Microsoft Office Remote Code Execution Vulnerability
Critical
Microsoft Office PowerPoint
CVE-2026-55120
Microsoft PowerPoint Remote Code Execution Vulnerability
Critical
Microsoft Office PowerPoint
CVE-2026-55043
Microsoft PowerPoint Remote Code Execution Vulnerability
Critical
Microsoft Office PowerPoint
CVE-2026-55123
Microsoft PowerPoint Remote Code Execution Vulnerability
Critical
Microsoft Office SharePoint
CVE-2026-55040
Microsoft SharePoint Server Security Feature Bypass Vulnerability
Critical
Microsoft Office SharePoint
CVE-2026-58644
Microsoft SharePoint Remote Code Execution Vulnerability
Critical
Microsoft Office SharePoint
CVE-2026-50522
Microsoft SharePoint Remote Code Execution Vulnerability
Critical
Microsoft Office Word
CVE-2026-55127
Microsoft Word Remote Code Execution Vulnerability
Critical
Microsoft Office Word
CVE-2026-55033
Microsoft Word Remote Code Execution Vulnerability
Critical
Microsoft Office Word
CVE-2026-55132
Microsoft Word Remote Code Execution Vulnerability
Critical
Microsoft Windows Media Foundation
CVE-2026-56189
Microsoft Windows Media Foundation Remote Code Execution Vulnerability
Critical
Microsoft Windows Media Foundation
CVE-2026-57087
Microsoft Windows Media Foundation Remote Code Execution Vulnerability
Critical
Microsoft Windows Media Foundation
CVE-2026-57094
Microsoft Windows Media Foundation Remote Code Execution Vulnerability
Critical
Microsoft Windows Media Foundation
CVE-2026-57090
Microsoft Windows Media Foundation Remote Code Execution Vulnerability
Critical
Minecraft Bedrock Dedicated Server
CVE-2026-55010
Minecraft Bedrock Dedicated Server Remote Code Execution Vulnerability
Critical
Reliable Multicast Transport Driver (RMCAST)
CVE-2026-54995
Windows Reliable Multicast Transport Driver (RMCAST) Remote Code Execution Vulnerability
Critical
Reliable Multicast Transport Driver (RMCAST)
CVE-2026-54982
Windows Reliable Multicast Transport Driver (RMCAST) Remote Code Execution Vulnerability
Critical
Remote Desktop Client
CVE-2026-50474
Remote Desktop Client Remote Code Execution Vulnerability
Critical
SQL Server
CVE-2026-54118
Microsoft SQL Server Remote Code Execution Vulnerability
Critical
SQL Server
CVE-2026-54117
Microsoft SQL Server Remote Code Execution Vulnerability
Critical
Windows DHCP Client
CVE-2026-54128
Windows DHCP Client Remote Code Execution Vulnerability
Critical
Windows DHCP Server
CVE-2026-50518
Windows DHCP Server Remote Code Execution Vulnerability
Critical
Windows DHCP Server
CVE-2026-50370
DHCP Server Service Remote Code Execution Vulnerability
Critical
Windows DHCP Server
CVE-2026-56159
DHCP Server Service Remote Code Execution Vulnerability
Critical
Windows DHCP Server
CVE-2026-48564
DHCP Server Service Remote Code Execution Vulnerability
Critical
Windows DirectX
CVE-2026-50382
DirectX Graphics Kernel Remote Code Execution Vulnerability
Critical
Windows GDI+
CVE-2026-49796
Windows GDI+ Remote Code Execution Vulnerability
Critical
Windows GDI+
CVE-2026-50380
Windows GDI+ Remote Code Execution Vulnerability
Critical
Windows Hyper-V
CVE-2026-50680
Windows Hyper-V Elevation of Privilege Vulnerability
Critical
Windows Hyper-V
CVE-2026-54127
Windows Hyper-V Elevation of Privilege Vulnerability
Critical
Windows Media
CVE-2026-58542
Windows Media Remote Code Execution Vulnerability
Critical
Windows Media
CVE-2026-50327
Windows Media Remote Code Execution Vulnerability
Critical
Windows Media
CVE-2026-50655
Microsoft Windows Media Foundation Remote Code Execution Vulnerability
Critical
Windows Message Queuing Queue Manager
CVE-2026-54992
Microsoft Message Queuing Queue Manager Remote Code Execution Vulnerability
Critical
Windows Print Spooler Components
CVE-2026-58608
Windows Print Spooler Remote Code Execution Vulnerability
Critical
Windows Secure Kernel Mode
CVE-2026-50392
Windows Secure Kernel Mode Elevation of Privilege Vulnerability
Critical
Windows Secure Kernel Mode
CVE-2026-42982
Windows Secure Kernel Mode Elevation of Privilege Vulnerability
Critical
Windows Secure Socket Tunneling Protocol (SSTP)
CVE-2026-50694
Windows Secure Socket Tunneling Protocol (SSTP) Remote Code Execution Vulnerability
Critical
Windows Server Network driver
CVE-2026-56188
Windows Server Network driver Remote Code Execution Vulnerability
Critical
Windows Server Update Service
CVE-2026-50444
Windows Server Update Service (WSUS) Elevation of Privilege Vulnerability
Critical
Windows TCP/IP
CVE-2026-54999
Windows TCP/IP Remote Code Execution Vulnerability
Critical
Windows VMSwitch
CVE-2026-57092
Microsoft Windows VMSwitch Elevation of Privilege Vulnerability
Critical
🔗 Chi tiết về từng loại lỗ hổng và bản vá có thể xem thêm tại Tuesday Patch, paper.
2. Linux công bố các lỗ hổng trong tháng 07
CVE
Mô tả lỗ hổng
CVE-2026-9182
Lỗ hổng Unrestricted File Upload cho phép kẻ tấn công không cần xác thực tải lên tệp độc hại đến máy chủ ArcGIS Server. Khai thác thành công có thể dẫn đến tải lên tệp tùy ý, tạo điều kiện cho các cuộc tấn công tiếp theo như thực thi mã từ xa (RCE) hoặc chiếm quyền điều khiển máy chủ. Lỗ hổng ảnh hưởng đến ArcGIS Server 12.0 trở về trước trên Windows và Linux, không ảnh hưởng đến ArcGIS Enterprise for Kubernetes. Mức độ nghiêm trọng: Critical (CVSS 9.8).
CVE-2026-9181
Lỗ hổng Directory Traversal (Path Traversal) cho phép kẻ tấn công không cần xác thực gửi các tham số đường dẫn được chế tạo đặc biệt để ghi đè các tệp nhạy cảm trên hệ thống. Khai thác thành công có thể dẫn đến chiếm toàn quyền quản trị ArcGIS Server, ảnh hưởng nghiêm trọng đến tính bảo mật (Confidentiality), toàn vẹn (Integrity) và sẵn sàng (Availability) của hệ thống. Lỗ hổng ảnh hưởng đến ArcGIS Server 12.0 trở về trước trên Windows và Linux, không ảnh hưởng đến ArcGIS Enterprise for Kubernetes. Mức độ nghiêm trọng: Critical (CVSS 9.8 theo nhà cung cấp Esri).
CVE-2026-9007
Lỗ hổng Cross-Site Scripting (XSS) do không kiểm tra và xử lý đúng dữ liệu đầu vào khi tạo trang web. Kẻ tấn công có thể khai thác lỗ hổng để thực thi mã JavaScript tùy ý trong trình duyệt của người dùng khác, từ đó đánh cắp phiên đăng nhập, thông tin xác thực hoặc thực hiện các hành động dưới danh nghĩa nạn nhân. Lỗ hổng ảnh hưởng đến HCL Notes Release 12.0.2 FP5 HF8 trên Linux.
🔗 Chi tiết về các lỗ hổng có thể xem tại Advisories.
3. VMware công bố các lỗ hổng trong tháng 07
CVE
Mô tả lỗ hổng
CVE-2026-47871
Lỗ hổng Directory Traversal (Path Traversal) do kiểm tra đường dẫn tệp không đầy đủ. Kẻ tấn công đã xác thực trên mạng có thể khai thác lỗ hổng để thực hiện tấn công duyệt thư mục, truy cập trái phép vào các tệp và thư mục ngoài phạm vi cho phép, từ đó ảnh hưởng đến tính bảo mật, toàn vẹn và sẵn sàng của hệ thống. Lỗ hổng ảnh hưởng đến nhiều phiên bản VMware Avi Load Balancer và đã được khắc phục trong các bản cập nhật mới nhất.
CVE-2026-47870
Lỗ hổng leo thang đặc quyền (Privilege Escalation) do quản lý đặc quyền không đúng cách. Kẻ tấn công đã xác thực và có quyền truy cập mạng có thể khai thác lỗ hổng để thực thi mã từ xa (Remote Code Execution - RCE) trên hệ thống, từ đó làm gia tăng mức độ truy cập và ảnh hưởng đến tính bảo mật của máy chủ. Lỗ hổng ảnh hưởng đến nhiều phiên bản VMware Avi Load Balancer và đã được khắc phục trong các bản cập nhật mới nhất.
CVE-2026-47869
Lỗ hổng thực thi mã từ xa (Remote Code Execution - RCE) do Code Injection. Kẻ tấn công đã xác thực và có quyền truy cập mạng có thể khai thác lỗ hổng để chèn và thực thi mã tùy ý trên hệ thống, từ đó có thể chiếm quyền điều khiển hoặc thực hiện các hành động trái phép. Lỗ hổng ảnh hưởng đến nhiều phiên bản VMware Avi Load Balancer và đã được khắc phục trong các bản cập nhật mới nhất.
II. Một số sự kiện an ninh mạng đáng chú ý
1. Kho lưu trữ mô hình AI lớn nhất thế giới Hugging Face bị tấn công bởi một tác nhân AI tự động
Nền tảng chia sẻ mô hình AI mã nguồn mở Hugging Face xác nhận đã bị xâm nhập bởi một hệ thống tác nhân AI tự động (autonomous AI agent). Kẻ tấn công khai thác hai lỗ hổng thực thi mã trong quy trình xử lý tập dữ liệu để chiếm quyền trên các máy xử lý, sau đó leo thang đặc quyền, thu thập thông tin xác thực đám mây và di chuyển ngang sang nhiều cụm hạ tầng nội bộ. Hugging Face cho biết không có bằng chứng cho thấy các mô hình, bộ dữ liệu công khai hoặc chuỗi cung ứng phần mềm của nền tảng bị sửa đổi.
Sau sự cố, Hugging Face đã vá các lỗ hổng, thu hồi và thay thế toàn bộ thông tin xác thực bị ảnh hưởng, xây dựng lại các nút bị xâm nhập, đồng thời tăng cường cơ chế giám sát và bảo vệ hạ tầng. Công ty cũng khuyến nghị người dùng xoay vòng (rotate) các access token và kiểm tra hoạt động tài khoản. Đáng chú ý, Hugging Face cho biết họ đã sử dụng mô hình GLM 5.2 của Z.ai để hỗ trợ điều tra số vì nhiều mô hình AI thương mại từ phương Tây từ chối phân tích các mẫu mã độc và lệnh tấn công do cơ chế an toàn được kích hoạt, qua đó nhấn mạnh nhu cầu các tổ chức cần chuẩn bị sẵn mô hình AI có thể triển khai nội bộ phục vụ công tác ứng cứu sự cố.
🔗 Thông tin chi tiết hơn: Dịch vụ sao lưu dữ liệu đám mây - FPT Cloud: Sao lưu và khôi phục dữ liệu tức thời, an toàn và toàn vẹn dữ liệu.
2. SleeperGem sử dụng ba gói RubyGems độc hại để tấn công máy của lập trình viên
Các nhà nghiên cứu bảo mật đã phát hiện một chiến dịch tấn công chuỗi cung ứng phần mềm mới mang tên SleeperGem, lợi dụng ba gói RubyGems độc hại để phát tán mã độc đến máy tính của lập trình viên. Trong đó, gói git_credential_manager giả mạo công cụ Git Credential Manager của Microsoft, còn hai gói Dendreo và fastlane-plugin-run_tests_firebase_testlab đã "ngủ đông" trong nhiều năm trước khi bị cập nhật phiên bản chứa mã độc. Sau khi được cài đặt, các gói này tải xuống payload giai đoạn hai từ máy chủ do kẻ tấn công kiểm soát, cài đặt cơ chế duy trì truy cập (persistence) và tránh thực thi trong môi trường CI/CD nhằm chỉ nhắm mục tiêu vào máy của nhà phát triển.
Mã độc tiếp tục thu thập thông tin hệ thống, kiểm tra quyền sudo và có thể leo thang đặc quyền lên root, đồng thời cài đặt shell có quyền setuid để duy trì quyền truy cập. Các chuyên gia khuyến nghị người dùng đã cài đặt các gói bị ảnh hưởng cần coi hệ thống và thông tin xác thực đã bị xâm phạm, gỡ bỏ các thành phần độc hại, kiểm tra dấu hiệu persistence và thay đổi toàn bộ thông tin đăng nhập. Sự việc cho thấy các tài khoản và gói phần mềm ít được duy trì trong kho mã nguồn mở có thể trở thành mục tiêu bị chiếm đoạt để thực hiện các cuộc tấn công chuỗi cung ứng.
🔗 Thông tin chi tiết hơn: Dịch vụ sao lưu dữ liệu đám mây - FPT Cloud: Sao lưu và khôi phục dữ liệu tức thời, an toàn và toàn vẹn dữ liệu.
Liên hệ với chúng tôi để được tư vấn:
Fanpage: https://www.facebook.com/fptsmartcloud/
Email: support@fptcloud.com
Hotline: 1900 638 399