Cơ quan An ninh Mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã bổ sung một lỗ hổng bảo mật trên hệ điều hành Microsoft Windows vào danh mục các lỗ hổng đã biết bị khai thác (Known Exploited Vulnerabilities – KEV), đồng thời cảnh báo về việc lỗ hổng này đang bị tấn công.
Phân tích lỗ hổng CVE-2026-68820
Vấn đề kỹ thuật này, được theo dõi dưới mã CVE-2026-68820, là một lỗ hổng thuộc dạng use-after-free. Lỗ hổng này ảnh hưởng đến trình điều khiển chức năng phụ trợ (Ancillary Function Driver) cho WinSock trên Windows.
Một kẻ tấn công có quyền truy cập cục bộ vào hệ thống bị ảnh hưởng có thể khai thác lỗ hổng này để thực hiện hành vi chiếm quyền điều khiển hoặc nâng cao đặc quyền. Điều này có nghĩa là kẻ tấn công, vốn đã có quyền truy cập hạn chế vào một thiết bị, có thể đạt được quyền truy cập cao hơn, bao gồm cả những đặc quyền thường chỉ dành cho quản trị viên hoặc hệ điều hành.
Bản chất của lỗ hổng Use-After-Free
Lỗ hổng này liên quan đến CWE-416, một loại điểm yếu phần mềm phổ biến được biết đến với tên gọi use-after-free. Loại lỗ hổng này xảy ra khi một chương trình tiếp tục sử dụng một vùng bộ nhớ sau khi nó đã được giải phóng. Trong một số trường hợp, kẻ tấn công có thể thao túng không gian bộ nhớ đã được giải phóng để buộc thành phần dễ bị tổn thương thực hiện các hành động không mong muốn.
Trên hệ điều hành Windows, các lỗ hổng cho phép chiếm quyền điều khiển đặc biệt nghiêm trọng vì chúng có thể giúp kẻ tấn công chuyển từ việc có một điểm truy cập ban đầu sang việc kiểm soát hoàn toàn hệ thống.
Cập nhật vào danh mục KEV và yêu cầu vá lỗi
CISA đã chính thức thêm CVE-2026-68820 vào danh mục KEV của họ vào ngày 11 tháng 8 năm 2026. Việc bổ sung này xác nhận lỗ hổng đang bị khai thác tích cực trong thực tế. CISA cũng đã đặt ngày 25 tháng 8 năm 2026, là thời hạn để các tổ chức thực hiện khắc phục theo chỉ thị BOD 26-04.
Chỉ thị này yêu cầu các cơ quan thuộc nhánh hành pháp dân sự liên bang phải ưu tiên các bản cập nhật bảo mật dựa trên mức độ rủi ro và giải quyết các lỗ hổng được liệt kê trong danh mục trong thời hạn quy định. Mặc dù CISA xác nhận việc khai thác đang diễn ra, họ chưa công bố liệu lỗ hổng này có đang được sử dụng trong các chiến dịch mã độc ransomware hay không; tình trạng ransomware hiện được đánh giá là chưa rõ.
Không có thông tin chi tiết kỹ thuật công khai nào về các cuộc tấn công, các tác nhân đe dọa, các họ mã độc hoặc phương pháp khai thác được cung cấp trong các bản tin có sẵn.
Tác động và chiến lược tấn công
Các lỗ hổng cho phép chiếm quyền điều khiển trên Windows thường đóng vai trò quan trọng trong các chuỗi xâm nhập mạng rộng lớn hơn. Kẻ tấn công có thể ban đầu giành quyền truy cập thông qua các phương thức như lừa đảo (phishing), thông tin đăng nhập bị đánh cắp, khai thác một ứng dụng hướng ra bên ngoài bị lỗi, hoặc một điểm yếu bảo mật khác.
Sau đó, chúng có thể khai thác một lỗ hổng cho phép chiếm quyền điều khiển cục bộ để vô hiệu hóa các biện pháp kiểm soát bảo mật, truy cập các tệp được bảo vệ, tạo tài khoản quản trị viên, triển khai các công cụ độc hại hoặc lây lan sang các hệ thống khác trong mạng. Điều này cho thấy mức độ nguy hiểm tiềm tàng của một lỗ hổng CVE đang bị khai thác tích cực.
Khuyến nghị bảo mật và vá lỗi
Các tổ chức nên xem xét hướng dẫn bảo mật của Microsoft và nhanh chóng áp dụng các biện pháp giảm thiểu rủi ro có sẵn. Đội ngũ an ninh mạng cần xác định tất cả các tài sản Windows bị ảnh hưởng, bao gồm máy trạm, máy chủ, máy ảo và các điểm cuối kết nối đám mây.
Ngoài ra, cần xác minh rằng việc triển khai bản vá lỗi đã thành công và các hệ thống đã được khởi động lại khi cần thiết. CISA cũng khuyến nghị tuân theo các Yêu cầu Giám định Pháp y (Forensics Triage Requirements) của họ, đặc biệt đối với các hệ thống bị nghi ngờ đã bị xâm phạm.
Các nhóm an ninh nên rà soát dữ liệu điểm cuối (endpoint telemetry) để phát hiện các thay đổi bất thường về đặc quyền, việc tạo tài khoản quản trị viên đáng ngờ, các tiến trình chạy với quyền nâng cao một cách bất thường và các nỗ lực vô hiệu hóa các công cụ bảo mật điểm cuối.
Tình trạng khai thác tích cực biến CVE-2026-68820 trở thành một vấn đề cần ưu tiên vá lỗi cao. Đối với các tổ chức không thể áp dụng ngay các biện pháp giảm thiểu từ nhà cung cấp, họ nên đánh giá mức độ phơi nhiễm, hạn chế quyền truy cập cục bộ không cần thiết, tăng cường giám sát và xem xét ngừng sử dụng các sản phẩm bị ảnh hưởng nếu không có biện pháp giảm thiểu hiệu quả nào.
Để tăng cường khả năng phát hiện mối đe dọa và đẩy nhanh quá trình điều tra, hãy tích hợp giải pháp của bạn với các công cụ phân tích mối đe dọa nâng cao.










