Lỗ hổng CVE nghiêm trọng trên WalletService, nguy cơ chiếm SYSTEM

Lỗ hổng CVE nghiêm trọng trên WalletService, nguy cơ chiếm SYSTEM
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Microsoft đã vá một lỗ hổng trong Windows WalletService cho phép kẻ tấn công cục bộ giành được quyền SYSTEM. Một bằng chứng khái niệm (Proof of Concept – PoC) công khai đã được công bố, thúc giục các tổ chức triển khai các bản cập nhật bảo mật tháng 7 năm 2026.

Lỗ hổng WalletService trên Windows

Lỗ hổng này, được theo dõi dưới mã định danh CVE-2026-49176, là một lỗi leo thang đặc quyền. Nguyên nhân của lỗ hổng là do quản lý đặc quyền không đúng cách trong dịch vụ WalletService.

Mô tả chính thức từ CVE cho biết một kẻ tấn công được ủy quyền có thể khai thác lỗ hổng này cục bộ. Điều này có nghĩa là kẻ tấn công cần có quyền truy cập sẵn có vào thiết bị Windows dễ bị tấn công trước.

Do đó, lỗ hổng này trở nên đặc biệt liên quan sau các cuộc tấn công phishing, nhiễm mã độc hoặc bất kỳ sự xâm nhập nào mang lại cho kẻ tấn công một tài khoản người dùng tiêu chuẩn. Dịch vụ WalletService có thể trở thành cửa ngõ để chiếm quyền kiểm soát hoàn toàn thiết bị.

Chi tiết kỹ thuật của lỗ hổng

Theo báo cáo của nhà nghiên cứu và kho lưu trữ công khai, WalletService quản lý một cơ sở dữ liệu Wallet do người dùng kiểm soát. Cơ sở dữ liệu này được định vị thông qua đường dẫn thư mục Documents được hệ điều hành nhận biết.

Mã nguồn dễ bị tấn công phân giải đường dẫn này trong khi giả mạo danh tính của người gọi. Tuy nhiên, nó lại mở cơ sở dữ liệu sau khi quay trở lại ngữ cảnh bảo mật LocalSystem của chính nó. Sự thay đổi này tạo ra một thất bại nghiêm trọng về ranh giới tin cậy.

Một người dùng có đặc quyền thấp có thể sắp xếp để dịch vụ xử lý một cơ sở dữ liệu do họ chuẩn bị, thay vì một tệp thuộc sở hữu của dịch vụ đáng tin cậy. Khi dịch vụ truy cập vào bảng Cards của nó, Extensible Storage Engine (ESE) có thể xử lý thông tin callback được lưu trữ trong lược đồ cơ sở dữ liệu.

Nhà nghiên cứu David Carliez đã công bố một PoC trên GitHub, cho thấy lỗ hổng này có thể khiến WalletService tải một DLL do kẻ tấn công kiểm soát với các đặc quyền LocalSystem.

LocalSystem là một trong những ngữ cảnh bảo mật mạnh mẽ nhất trên Windows. Do đó, việc khai thác thành công có thể biến một điểm truy cập hạn chế thành quyền kiểm soát hoàn toàn máy tính bị ảnh hưởng. Nhà nghiên cứu đã báo cáo thử nghiệm PoC trên phiên bản Windows 11 25H2, build 26200.8737.

Dự án bao gồm mã nguồn và các tệp tự động hóa, giúp các chuyên gia bảo mật dễ dàng xác thực vấn đề trong môi trường phòng thí nghiệm được ủy quyền, đồng thời cũng giảm bớt rào cản cho các tác nhân độc hại.

Phát hiện và khắc phục

Các chuyên gia bảo mật nên coi việc phát hành PoC này là sự xác nhận rằng việc khai thác là khả thi, không chỉ là lý thuyết. Microsoft đã khắc phục lỗ hổng này trong các bản cập nhật bảo mật tháng 7 năm 2026.

Quản trị viên hệ thống nên xác nhận rằng tất cả các điểm cuối và máy chủ Windows được hỗ trợ đã nhận được các bản cập nhật tích lũy tương ứng, thay vì dựa vào các giải pháp tạm thời. Các tổ chức nên ưu tiên các máy trạm bị lộ diện, hệ thống dùng chung và các tài sản cho phép người dùng không đáng tin cậy đăng nhập cục bộ.

Vì cuộc tấn công yêu cầu quyền truy cập xác thực cục bộ, việc hạn chế đăng nhập tương tác và kiểm soát những người có thể thực thi phần mềm sẽ làm giảm cơ hội lạm dụng.

Các nhóm phát hiện điểm cuối nên điều tra các thay đổi bất thường đối với cấu hình thư mục Documents của người dùng, hoạt động không mong muốn trong thư mục Wallet và các tải DLL đáng ngờ liên quan đến WalletService hoặc các tiến trình máy chủ của nó.

Theo dõi các tiến trình mới chạy dưới quyền SYSTEM trong một phiên người dùng tương tác cũng có thể tiết lộ hoạt động sau khi xâm nhập.

Các nhóm bảo mật nên xem xét dữ liệu thu thập từ các điểm cuối cùng với các cảnh báo từ hệ thống phát hiện và phản hồi điểm cuối (EDR), vì một vụ leo thang đặc quyền cục bộ thường xuất hiện sau khi truy cập ban đầu chứ không phải là sự kiện đáng ngờ đầu tiên.

Trường hợp của WalletService minh họa lý do tại sao các dịch vụ Windows có đặc quyền phải xác thực mọi đường dẫn và tệp nhận được từ một người gọi có đặc quyền thấp hơn trước khi thực hiện công việc với tư cách là SYSTEM.

Các nhà phát triển nên tránh kết hợp việc giả mạo danh tính người gọi với các hoạt động có đặc quyền sau đó, trừ khi họ xác thực lại dữ liệu và thực thi các ranh giới sở hữu rõ ràng. Đối với các chuyên gia bảo mật, thông điệp trước mắt là rất rõ ràng: hãy cập nhật bản vá kịp thời, giảm thiểu các đường dẫn tấn công cục bộ và chủ động săn lùng các mối đe dọa.

Một liên kết hữu ích để tìm hiểu thêm về các bản vá bảo mật của Microsoft là bản tin [Microsoft Patch Tuesday Update July 2026](https://cybersecuritynews.com/microsoft-patch-tuesday-update-july-2026/).