Apple vá 273 lỗ hổng CVE nghiêm trọng, cảnh báo người dùng khẩn cấp

Apple vá 273 lỗ hổng CVE nghiêm trọng, cảnh báo người dùng khẩn cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Apple Phát Hành Bản Cập Nhật Bảo Mật Khổng Lồ Khắc Phục 273 Lỗ Hổng

Apple đã triển khai một trong những đợt cập nhật bảo mật lớn nhất của mình, giải quyết 273 lỗ hổng bảo mật quan trọng trên một loạt các thiết bị và phần mềm. Các bản vá này bao gồm iPhone, iPad, Mac, Apple Watch, Apple TV, Vision Pro, Safari và Xcode.

Việc phát hành bản vá diễn ra vào ngày 14 tháng 9 năm 2026, thông qua các phiên bản hệ điều hành và ứng dụng như iOS 27, iPadOS 27, macOS Golden Gate 27, watchOS 27, tvOS 27, visionOS 27, Safari 27, và Xcode 27. Bên cạnh đó, các phiên bản cũ hơn như iOS và iPadOS 26.7, macOS Tahoe 26.7 và macOS Sequoia 15.8 cũng nhận được các bản vá liên quan.

Chi Tiết Về Số Lượng Lỗ Hổng

Con số 273 đại diện cho các định danh CVE riêng biệt trên mười thông báo bảo mật của Apple. Đây không phải là tổng số các vấn đề được liệt kê cho từng hệ điều hành. Nhiều lỗ hổng ảnh hưởng đến các framework dùng chung và do đó xuất hiện trong nhiều bản phát hành.

Các bản tin riêng lẻ của Apple chứa tổng cộng 1.038 danh sách CVE ở cấp độ sản phẩm sau khi loại bỏ trùng lặp trên từng trang. Tuy nhiên, khi loại bỏ các phần trùng lặp, các danh sách này quy về 273 lỗ hổng duy nhất. macOS Golden Gate 27 có phạm vi bao phủ rộng nhất với 210 CVE, tiếp theo là macOS Sequoia 15.8 với 154 và macOS Tahoe 26.7 với 153.

Các Lỗ Hổng Nghiêm Trọng Được Khắc Phục

Trong số các bản sửa lỗi quan trọng nhất là CVE-2026-65414, một lỗi ghi dữ liệu ngoài giới hạn (out-of-bounds write) trong Bluetooth. Lỗ hổng này có thể cho phép kẻ tấn công từ xa làm sập ứng dụng hoặc thực thi mã tùy ý.

Một lỗ hổng khác là CVE-2026-84607, một tình trạng tranh chấp (race condition) trong AVEVideoEncoder. Lỗ hổng này có thể cho phép một ứng dụng bị giới hạn (sandboxed) chạy mã tùy ý với đặc quyền kernel. Apple đã khắc phục những điểm yếu này bằng cách tăng cường kiểm tra giới hạn và cải thiện quản lý trạng thái trên nhiều dòng thiết bị.

Việc xử lý media cũng là một bề mặt tấn công đáng kể. CVE-2026-64752 trong CoreMedia có thể cho phép thực thi mã tùy ý khi thiết bị xử lý một hình ảnh được chế tạo độc hại. Tương tự, CVE-2026-65395 trong ImageIO có thể làm hỏng bộ nhớ thông qua một lỗi ghi ngoài giới hạn.

Các thành phần khác như FontParser, CoreText, CoreUI, SceneKit, RealityKit, Model I/O và trình xử lý disk-image cũng nhận được các bản sửa lỗi cho tràn bộ đệm (buffer overflow), lỗi số nguyên (integer errors), tiết lộ bộ nhớ (memory disclosure), sự cố (crashes) và các điều kiện phân tích không an toàn khác. Trên macOS, bản cập nhật này đóng nhiều đường dẫn dẫn đến leo thang đặc quyền và bỏ qua kiểm soát bảo mật.

Lỗ Hổng Leo Thang Đặc Quyền và Thực Thi Mã

Theo thông báo bảo mật của Apple, CVE-2026-84568 trong autofs có thể cho phép kẻ tấn công kiểm soát một máy chủ thư mục mạng thực thi mã với quyền root. Ngoài ra, CVE-2026-43692 trong CUPS có thể cho phép người dùng từ xa kích hoạt sự cố hoặc thực thi mã tùy ý.

Các bản vá khác tăng cường Gatekeeper, thực thi sandbox, cách ly tệp (file quarantine), kiểm soát quyền riêng tư TCC, SMB, WebDAV, APFS, HFS, exFAT và xử lý disk-image.

Apple cũng đã sửa lỗi CVE-2026-65400 trong macOS Screen Sharing Server. Đây là một lỗi xác thực có thể cho phép kẻ tấn công mạng truy cập chia sẻ màn hình mà không cần thông tin xác thực hợp lệ.

Cải Thiện Quyền Riêng Tư và Bảo Mật Web

Các bản sửa lỗi liên quan đến quyền riêng tư ngăn chặn các ứng dụng đọc các định danh bền vững, xác định các ứng dụng đã cài đặt, truy cập các tệp nhạy cảm, sửa đổi các vị trí hệ thống được bảo vệ, bỏ qua tùy chọn quyền riêng tư hoặc tìm hiểu vị trí của người dùng. Keychain, Sign in with Apple, CloudKit, NetworkExtension, Spotlight, Photos, Siri và Shortcuts là một số thành phần bị ảnh hưởng.

Các phơi nhiễm trên nền tảng web cũng nhận được sự chú ý đáng kể. Apple đã vá các lỗi làm hỏng bộ nhớ WebKit, lỗi sử dụng sau khi giải phóng (use-after-free), tiết lộ thông tin, tấn công kịch bản chéo trang (cross-site scripting) và các lỗi gây sự cố trên các nền tảng của mình.

Bảo Mật Safari và Xcode

Safari 27 tự nó đã khắc phục sáu CVE, bao gồm CVE-2026-86898, có thể cho phép tấn công kịch bản chéo trang phổ quát thông qua một tệp webarchive độc hại. CVE-2026-64753 có thể tiết lộ thông tin nhạy cảm trong quá trình xử lý nội dung web.

Xcode 27 sửa lỗi riêng CVE-2026-65393, một vấn đề về quyền có thể làm lộ dữ liệu nhạy cảm của người dùng.

Tầm Quan Trọng Của Kiến Trúc Phần Mềm Thống Nhất

Quy mô của bản phát hành này minh họa tầm quan trọng của kiến trúc phần mềm thống nhất của Apple. Một lỗ hổng trong một framework chung có thể đồng thời ảnh hưởng đến điện thoại, máy tính bảng, máy tính, đồng hồ, TV và thiết bị máy tính không gian. Điều này cũng giải thích tại sao quản trị viên nên đánh giá toàn bộ hệ thống thay vì chỉ vá lỗi trên iPhone hoặc Mac.

Các thông báo bảo mật của Apple cho bản phát hành này không nêu rõ bất kỳ lỗ hổng nào trong số 273 lỗ hổng đã bị khai thác trong thực tế. Tuy nhiên, thông tin CVE chi tiết có thể đẩy nhanh quá trình phân tích của kẻ tấn công và phát triển các khai thác.

Khuyến Nghị Cập Nhật

Người dùng nên cài đặt phiên bản tương thích mới nhất thông qua Cập nhật Phần mềm (Software Update) càng sớm càng tốt. Các doanh nghiệp nên ưu tiên các máy Mac tiếp xúc với internet, các hệ thống xử lý media hoặc kho lưu trữ không đáng tin cậy, các thiết bị có bật Bluetooth, các máy trạm dùng chung, máy tính của nhà phát triển và các điểm cuối được phép kết nối với máy chủ tệp bên ngoài.

Các nhóm bảo mật nên xác minh việc tuân thủ cập nhật thông qua quản lý thiết bị di động (MDM), kiểm tra các ứng dụng quan trọng và theo dõi các sự cố bất thường, leo thang đặc quyền, thay đổi quyền riêng tư trái phép và hoạt động dịch vụ mạng đáng ngờ.

Việc triển khai kịp thời là cách rõ ràng nhất để giảm thiểu rủi ro từ bộ sưu tập các lỗi bảo mật Apple bất thường này. Do đó, đợt triển khai phối hợp này xứng đáng nhận được sự chú ý ngay lập tức từ người tiêu dùng, nhà phát triển và các nhóm bảo mật doanh nghiệp trên toàn thế giới.