Microsoft Phát Hành Bản Cập Nhật Bảo Mật Cho Lỗ Hổng Remote Code Execution
Microsoft đã phát hành các bản cập nhật bảo mật quan trọng cho một lỗ hổng thực thi mã từ xa (remote code execution) nghiêm trọng ảnh hưởng đến Windows Remote Desktop Client. Lỗ hổng này, được theo dõi với mã định danh CVE-2026-69485, có thể cho phép kẻ tấn công có quyền truy cập thấp thực thi mã trên máy chủ bị ảnh hưởng bằng cách gửi một yêu cầu mạng được chế tạo đặc biệt.
Lỗ hổng này được công bố vào ngày 8 tháng 9 năm 2026. Microsoft đã gán cho nó điểm CVSS 3.1 cơ bản là 8.8, trong khi điểm tạm thời là 7.7. Các yếu tố như vectơ tấn công qua mạng, độ phức tạp tấn công thấp, yêu cầu quyền truy cập thấp và không cần tương tác người dùng cho thấy mức độ nghiêm trọng của lỗ hổng này.
Chi Tiết Kỹ Thuật của CVE-2026-69485
Lỗ hổng phát sinh từ việc Remote Desktop Client sử dụng một tài nguyên chưa được khởi tạo. Tài nguyên chưa được khởi tạo có thể khiến phần mềm sử dụng bộ nhớ, handles hoặc các đối tượng hệ thống khác trước khi chúng được chuẩn bị đúng cách. Kẻ tấn công có thể kích hoạt tình trạng lỗi này thông qua một yêu cầu mạng được chế tạo và giành quyền thực thi mã trên hệ thống mục tiêu.
Các lỗ hổng thực thi mã từ xa remote code execution có ý nghĩa rất lớn vì chúng có thể trao cho kẻ tấn công quyền kiểm soát hoàn toàn các hệ thống dễ bị tấn công. Việc khai thác thành công có thể ảnh hưởng đến tính bảo mật, toàn vẹn và sẵn sàng của thiết bị bị nhắm mục tiêu.
Tùy thuộc vào quyền hạn của tài khoản bị xâm nhập, kẻ tấn công có thể truy cập dữ liệu nhạy cảm, sửa đổi các tệp hoặc cài đặt hệ thống, cài đặt các công cụ bổ sung hoặc làm gián đoạn các dịch vụ.
Khai Thác Lỗ Hổng và Đánh Giá Rủi Ro
Theo thông báo chính thức từ Microsoft, việc khai thác lỗ hổng yêu cầu kẻ tấn công phải xác thực trước với quyền truy cập cấp thấp vào máy chủ bị ảnh hưởng. Sau đó, kẻ tấn công có thể gửi một yêu cầu được chế tạo đặc biệt để thực thi mã trên máy chủ đó. Cuộc tấn công không yêu cầu người dùng nhấp vào liên kết, mở tệp hoặc phê duyệt bất kỳ lời nhắc nào, điều này làm giảm cơ hội phòng thủ thông qua các biện pháp kiểm soát nhận thức người dùng.
Đánh giá ban đầu của Microsoft cho thấy lỗ hổng này chưa từng được tiết lộ công khai trước khi bản cập nhật bảo mật được phát hành và chưa được phát hiện đang bị khai thác tích cực. Công ty đánh giá khả năng khai thác là “Exploitation Less Likely” tại thời điểm công bố. Tuy nhiên, các tổ chức nên xem đây là một ưu tiên vì việc phát hành bản vá công khai có thể giúp các tác nhân đe dọa nghiên cứu lỗ hổng và phát triển các kỹ thuật khai thác hiệu quả.
Các Sản Phẩm Bị Ảnh Hưởng và Biện Pháp Khắc Phục
Các sản phẩm bị ảnh hưởng bao gồm Windows Server 2016, Windows Server 2019, Windows Server 2022 và Windows Server 2025, bao gồm cả các bản cài đặt Server Core. Microsoft cũng liệt kê nhiều phiên bản Windows client, bao gồm Windows 10 phiên bản 1607, 1809, 21H2 và 22H2, cùng với Windows 11 phiên bản 23H2, 24H2, 25H2 và 26H1 cho các hệ thống x64 và ARM64 được hỗ trợ.
Các quản trị viên nên triển khai các bản cập nhật bảo mật tháng 9 của Microsoft càng sớm càng tốt. Các nhóm bảo mật cũng nên xem xét lại việc phơi nhiễm Remote Desktop, hạn chế quyền truy cập RDP vào các mạng đáng tin cậy, thực thi quyền truy cập tối thiểu và giám sát các bản ghi xác thực và Remote Desktop để phát hiện các hoạt động bất thường.
Microsoft đã ghi nhận sự đóng góp của các nhà nghiên cứu bảo mật yhw và txz trong việc báo cáo lỗ hổng thông qua quy trình tiết lộ có phối hợp. Bạn có thể tìm hiểu thêm chi tiết về bản vá lỗi này tại Microsoft Patch Tuesday Update September 2026.










