Cảnh báo Nghiêm trọng: Hàng trăm Lỗ hổng Bảo mật Bùng nổ

Cảnh báo Nghiêm trọng: Hàng trăm Lỗ hổng Bảo mật Bùng nổ

Tình hình an ninh mạng tuần này tiếp tục phơi bày một thực tế rõ ràng: mọi khía cạnh của công nghệ, từ hệ thống định danh đến các công cụ năng suất phổ biến, đều có thể bị xâm nhập hoặc thỏa hiệp. Các **mối đe dọa mạng** đang phát triển không ngừng, yêu cầu sự cảnh giác cao độ từ các tổ chức và cá nhân.

Microsoft đã công bố bản vá Patch Tuesday tháng 7 năm 2026, giải quyết khoảng 570 lỗ hổng. Trong số đó có hai **lỗ hổng zero-day** đang bị khai thác tích cực trong thực tế, nhắm vào SharePoint Server và Active Directory Federation Services, cho thấy kẻ tấn công đang chuyển từ giai đoạn phát hiện sang vũ khí hóa nhanh hơn bao giờ hết.

Trong khi đó, **lỗ hổng RCE** wp2shell đang đe dọa hơn 500 triệu trang web WordPress với nguy cơ chiếm quyền điều khiển mà không cần xác thực. Ernst & Young cũng đã tiết lộ về một vụ **rò rỉ dữ liệu** ảnh hưởng đến thông tin thuế và đầu tư của khách hàng, nhắc nhở rằng ngay cả các công ty dịch vụ chuyên nghiệp lớn nhất cũng là mục tiêu hấp dẫn.

Ngoài các **lỗ hổng CVE** truyền thống, bản tin này còn ghi nhận một xu hướng ngày càng tăng: chính các hệ thống AI đang trở thành bề mặt tấn công mới. Từ một lỗ hổng trong Claude cho Chrome đến kỹ thuật GhostCommit ẩn các prompt độc hại bên trong các commit mã nguồn, và một chuỗi khai thác kết hợp các mô hình GPT-5/6 với Chrome, các đối thủ đang tích cực thăm dò các quy trình làm việc tích hợp AI.

Tổng hợp các vấn đề an ninh mạng trong tuần bao gồm các bản vá quan trọng từ Fortinet, F5, Splunk, và Dell. Một tiện ích mở rộng Chrome độc hại cũng đã bị phát hiện đánh cắp dữ liệu duyệt web từ hơn một triệu người dùng.

Những **Lỗ hổng CVE** và Cập nhật Bảo mật Quan trọng

Microsoft Patch Tuesday Tháng 7 Năm 2026

Bản vá Patch Tuesday tháng 7 năm 2026 của Microsoft đã giải quyết khoảng 570 lỗ hổng bảo mật. Điều đáng chú ý là sự xuất hiện của hai **lỗ hổng zero-day** đang bị khai thác tích cực trong môi trường thực tế.

  • CVE-2026-56164: Một **lỗ hổng zero-day** ảnh hưởng đến SharePoint Server, cho phép kẻ tấn công thực hiện các hành động độc hại.
  • CVE-2026-56155: Một **lỗ hổng zero-day** khác ảnh hưởng đến Active Directory Federation Services (AD FS), gây ra rủi ro nghiêm trọng cho hệ thống định danh doanh nghiệp.

Ngoài ra, một lỗi bỏ qua BitLocker đã được công khai cũng đã được xử lý trong đợt **cập nhật bản vá** này, nhấn mạnh tầm quan trọng của việc thường xuyên áp dụng các bản vá bảo mật để duy trì **an ninh mạng**.

Lỗ hổng Remote Code Execution (RCE) “wp2shell” trong WordPress

Một **lỗ hổng RCE** nghiêm trọng trước khi xác thực, có tên mã là “wp2shell”, đang được theo dõi dưới các mã CVE-2026-60137CVE-2026-63030. Lỗ hổng này có khả năng đe dọa hơn 500 triệu trang web WordPress.

Kẻ tấn công có thể chiếm quyền điều khiển trang web mà không cần xác thực thông qua một chuỗi tấn công **SQL injection** trên REST API batch-route. Đây là một **lỗ hổng CVE** có mức độ nghiêm trọng cao, yêu cầu quản trị viên WordPress cần hết sức cảnh giác.

Tác động của lỗ hổng này có thể dẫn đến việc kiểm soát hoàn toàn trang web, bao gồm cả việc thực thi mã từ xa, truy cập và sửa đổi dữ liệu, cũng như biến trang web thành một điểm phát tán mã độc.

Khai thác Dịch vụ Hồ sơ Người dùng Windows (LegacyHive)

Nhà nghiên cứu Nightmare-Eclipse đã công bố một bằng chứng khái niệm (PoC) có tên là LegacyHive. PoC này khai thác dịch vụ Hồ sơ Người dùng Windows để cho phép một người dùng tiêu chuẩn tải hive registry của một tài khoản khác.

Điều đáng lo ngại là lỗ hổng này vẫn hoạt động ngay cả trên các hệ thống đã áp dụng các bản vá tháng 7 năm 2026, cho thấy một vấn đề bảo mật sâu sắc chưa được khắc phục hoàn toàn thông qua các **cập nhật bản vá** thông thường.

Mã độc đánh cắp thông tin mới trên macOS

Một chiến dịch mã độc đánh cắp thông tin mới trên macOS đã được phát hiện. Mã độc này ngụy trang payload của nó thành các hộp thoại báo cáo sự cố hợp pháp của Apple, lừa người dùng cấp quyền truy cập hoặc thông tin đăng nhập.

Điều này cho thấy sự tinh vi ngày càng tăng của các cuộc **tấn công mạng** nhắm vào người dùng macOS, nơi kẻ tấn công sử dụng các kỹ thuật lừa đảo tinh vi để vượt qua các biện pháp bảo mật.

Các Phát hiện Rò rỉ Dữ liệu và Mã độc

Các phát hiện về **rò rỉ dữ liệu** và mã độc tiếp tục là điểm nóng trong bức tranh **an ninh mạng** toàn cầu, với những vụ việc gây hậu quả nghiêm trọng.

Vụ Rò rỉ Dữ liệu tại Ernst & Young

Ernst & Young đã xác nhận một bên thứ ba không được ủy quyền đã truy cập vào nền tảng hỗ trợ CNTT của họ trong khoảng thời gian từ ngày 28 tháng 3 đến ngày 12 tháng 4 năm 2026. Kẻ tấn công đã tải xuống các tài liệu thuế và tài liệu giữ đầu tư của khách hàng.

Vụ việc này được phát hiện gần ba tuần sau khi xâm nhập, cho thấy khó khăn trong việc phát hiện các cuộc **xâm nhập mạng** tinh vi và tầm quan trọng của các hệ thống giám sát liên tục.

Tiện ích mở rộng ModHeader độc hại bị gỡ bỏ

Tiện ích mở rộng ModHeader phổ biến, với 1.6 triệu lượt cài đặt, đã bị gỡ bỏ khỏi cửa hàng Chrome và Edge. Các nhà nghiên cứu phát hiện mã độc tiềm ẩn có khả năng mã hóa và tải lên lịch sử duyệt web của người dùng lên một máy chủ bên ngoài.

Đây là một ví dụ rõ ràng về cách các tiện ích mở rộng trình duyệt có thể bị lạm dụng để thực hiện các cuộc **tấn công mạng** nhằm đánh cắp thông tin nhạy cảm. Người dùng cần cẩn trọng khi cài đặt bất kỳ tiện ích mở rộng nào.

IOCs liên quan đến ModHeader:

  • Tên tiện ích mở rộng: ModHeader (đã bị gỡ)
  • Hành vi: Mã hóa và tải lên lịch sử duyệt web

AI và Bề mặt Tấn công Mới

Các hệ thống Trí tuệ Nhân tạo (AI) đang dần trở thành mục tiêu mới cho các cuộc **tấn công mạng**, mở ra một kỷ nguyên mới của các **mối đe dọa mạng** và thách thức an ninh.

Lỗ hổng trong Claude cho Chrome

Một **lỗ hổng bảo mật** đã được xác định trong tích hợp trình duyệt Claude cho Chrome. Điều này làm dấy lên những lo ngại về các tiện ích mở rộng trình duyệt hỗ trợ AI và bề mặt tấn công tiềm tàng của chúng.

Các ứng dụng AI, đặc biệt là khi tích hợp sâu vào quy trình làm việc của người dùng, có thể trở thành điểm yếu nếu không được thiết kế với các nguyên tắc bảo mật chặt chẽ.

Kỹ thuật GhostCommit ẩn prompt AI độc hại

Kỹ thuật “GhostCommit” là một phương pháp mới che giấu các prompt AI độc hại bên trong các commit mã nguồn. Kỹ thuật này có khả năng thao túng các trợ lý lập trình AI mà nhà phát triển không hề hay biết.

Đây là một ví dụ về cách kẻ tấn công đang tìm kiếm các phương pháp mới để thao túng các hệ thống AI, có thể dẫn đến việc đưa mã độc vào các dự án phần mềm một cách khó phát hiện.

Chuỗi khai thác AI kết hợp GPT-5/6 và Chrome

Các nhà nghiên cứu đã mô tả chi tiết một chuỗi khai thác kết hợp các mô hình AI thế hệ GPT-5/6 (“Sol”) với các **lỗ hổng CVE** của trình duyệt Chrome. Điều này minh họa các kỹ thuật tấn công mới nổi được hỗ trợ bởi AI.

Sự kết hợp giữa sức mạnh AI và các **lỗ hổng bảo mật** truyền thống tạo ra một vectơ tấn công mạnh mẽ, có thể dẫn đến các cuộc **tấn công mạng** phức tạp hơn trong tương lai.

Các Bản Vá và **Lỗ hổng CVE** Khác

Trong tuần này, nhiều nhà cung cấp lớn đã phát hành các bản vá quan trọng để giải quyết các **lỗ hổng CVE** khác nhau, góp phần tăng cường **an ninh mạng** trên diện rộng.

Notepad++ v8.9.7

Notepad++ phiên bản v8.9.7 khắc phục một lỗi **PowerShell command injection** có rủi ro cao trong quá trình cài đặt. Đồng thời, nó cũng sửa chữa một lỗi tràn bộ đệm stack, một vấn đề path traversal Zip Slip, một lỗi bỏ qua xác thực phiên và một lỗi bỏ qua tính toàn vẹn macro.

Việc **cập nhật bản vá** này là cần thiết cho người dùng để tránh các rủi ro bảo mật tiềm ẩn.

Lỗ hổng Firmware Dell BIOS

Một **lỗ hổng CVE** trong firmware Dell BIOS được báo cáo cho phép lộ hoặc trích xuất mật khẩu quản trị viên. Điều này đặt ra mối lo ngại lớn cho các đội thiết bị doanh nghiệp sử dụng sản phẩm của Dell, vì nó có thể dẫn đến việc chiếm quyền điều khiển hệ thống vật lý.

Lỗ hổng thực thi mã trong 7-Zip

Một **lỗ hổng bảo mật** trong công cụ nén file 7-Zip được sử dụng rộng rãi cho phép kẻ tấn công thực thi mã. Điều này có thể xảy ra thông qua các file lưu trữ được tạo thủ công có chứa mã độc, đây là một **mối đe dọa mạng** tiềm ẩn đối với hàng triệu người dùng.

Bản vá F5 Nginx

F5 đã phát hành các bản vá giải quyết một số **lỗ hổng CVE** ảnh hưởng đến các thành phần Nginx trong dòng sản phẩm của họ. Việc này giúp đóng lại các vectơ khai thác tiềm năng, tăng cường khả năng chống lại các cuộc **tấn công mạng**.

Bản vá Splunk Enterprise

Splunk đã phát hành các bản sửa lỗi cho một số **lỗ hổng bảo mật** trong sản phẩm Splunk Enterprise của họ. Các bản sửa lỗi này giải quyết các vấn đề có thể ảnh hưởng đến tính toàn vẹn dữ liệu và **an ninh mạng** của nền tảng.

Bản vá Fortinet

Fortinet đã phát hành các bản vá cho bảy **lỗ hổng CVE** trên toàn bộ danh mục sản phẩm bảo mật của mình, như một phần của chu kỳ tư vấn định kỳ. Việc áp dụng các bản vá này là rất quan trọng để bảo vệ các hệ thống sử dụng thiết bị Fortinet.

Lỗi AWS Cost Explorer

Một lỗi được phát hiện trong AWS Cost Explorer được báo cáo tạo ra rủi ro bảo mật hoặc phơi bày dữ liệu ngoài ý muốn cho khách hàng đám mây theo dõi dữ liệu thanh toán. Điều này nhấn mạnh tầm quan trọng của việc kiểm tra bảo mật ngay cả trong các dịch vụ đám mây lớn.

Để biết thêm chi tiết về các CVE được công bố, bạn có thể tham khảo cơ sở dữ liệu quốc gia về lỗ hổng bảo mật tại NVD – National Vulnerability Database.

Lỗ hổng thiết bị camera TP-Link

Một **lỗ hổng bảo mật** ảnh hưởng đến các thiết bị camera TP-Link có thể cho phép kẻ tấn công xâm phạm chức năng thiết bị hoặc truy cập nguồn cấp dữ liệu video. Đây là một **mối đe dọa mạng** đối với quyền riêng tư và an ninh của người dùng.

Sự cố tắt máy đột ngột của laptop Dell

Một vấn đề riêng biệt của Dell đang gây ra việc các máy tính xách tay tắt máy đột ngột sau bản **cập nhật bản vá** tháng 7 năm 2026. Sự cố này khác biệt với **lỗ hổng CVE** mật khẩu BIOS được báo cáo ở nơi khác trong tuần này, cho thấy một vấn đề ổn định hệ thống cần được giải quyết.

Tuần này đã chứng kiến một loạt các thách thức an ninh mạng đa dạng, từ các **lỗ hổng zero-day** đến các cuộc tấn công mới nổi nhắm vào AI. Việc theo dõi liên tục, **cập nhật bản vá** kịp thời và áp dụng các biện pháp phòng thủ chủ động là chìa khóa để duy trì **an ninh mạng** vững chắc.