Microsoft đã phát hành một bản cập nhật khẩn cấp ngoài luồng cho Windows 11 sau khi bản vá Patch Tuesday tháng 9 gây ra hàng loạt lỗi ổn định trên các máy doanh nghiệp và người dùng cá nhân.
Bản cập nhật khẩn cấp và nguyên nhân
Bản vá khẩn cấp này, có mã hiệu KB5129195, được phát hành chưa đầy một tuần sau một trong những bản vá bảo mật lớn nhất từ trước đến nay của Microsoft. Điều này cho thấy việc phát hành một bản vá lớn có thể nhanh chóng trở thành một vấn đề vận hành đối với các quản trị viên trên toàn thế giới.
Bản cập nhật ngoài luồng nhắm mục tiêu đến các phiên bản Windows 11 24H2 và 25H2, nâng cấp chúng lên các bản dựng hệ điều hành 26100.9457 và 26200.9457. Đây là một gói tích lũy bắt buộc, tự động cài đặt thông qua Windows Update.
Microsoft cũng đã phát hành các bản vá đi kèm trong cùng ngày cho các nền tảng bị ảnh hưởng khác, bao gồm KB5129194 cho Windows 11 26H1, KB5129236 cho Windows 10 21H2 và 22H2, cùng các bản cập nhật máy chủ riêng biệt như KB5129235, KB5129237 và KB5129238.
Do tính chất tích lũy của bản cập nhật, nó bao gồm tất cả các bản sửa lỗi và biện pháp bảo vệ bảo mật trước đó. Do đó, quản trị viên không cần phải áp dụng các gói cũ hơn trước khi triển khai bản vá mới.
Sự cố bắt nguồn từ bản vá tháng 9
Rắc rối bắt đầu với KB5124008, bản cập nhật bảo mật ngày 8 tháng 9 của Microsoft và là Patch Tuesday lớn nhất năm 2026. Bản phát hành này đã khắc phục một số lượng lớn các lỗ hổng trên hơn 960 CVE, trong đó có 106 lỗ hổng được đánh giá là nghiêm trọng và hai lỗ hổng đã bị khai thác tích cực. Bao gồm một lỗ hổng trong Windows Update Stack và một lỗ hổng khác trong thành phần Advanced Local Procedure Call (ALPC).
Trong nỗ lực đóng các bề mặt tấn công rộng lớn như vậy, bản cập nhật đã gây ra nhiều lỗi hồi quy, làm hỏng các chức năng cốt lõi trên các hệ thống hoạt động bình thường.
Tác động của các lỗi hồi quy
Sự cố với Remote Desktop Services (RDS)
Hậu quả gây gián đoạn nhất ảnh hưởng đến Remote Desktop Services (RDS). Sau khi cài đặt bản cập nhật tháng 9, các môi trường bị ảnh hưởng đã gặp tình trạng kết nối RDP bị lỗi sau vài phút, lỗi đăng nhập và máy chủ bị treo vô thời hạn tại màn hình “Please wait for the Remote Desktop Configuration”.
Sự bất ổn này lan rộng, khiến Microsoft Management Console, RDS Licensing Diagnoser, File Explorer và thậm chí cả trang cài đặt Windows Update không phản hồi. Đối với các tổ chức phụ thuộc vào quản trị từ xa, lỗi hồi quy này đã cắt đứt quyền truy cập vào hàng loạt máy, buộc một số quản trị viên phải thực hiện khởi động lại cứng hoặc hoàn tác bản cập nhật làm biện pháp tạm thời.
Lỗi với máy ảo và WSL
Một lỗi nghiêm trọng thứ hai ảnh hưởng đến quy trình làm việc ảo hóa. Các ứng dụng dựa vào máy ảo được quản lý bởi HCS đã mất khả năng chia sẻ thư mục máy chủ với các máy khách Linux bằng giao thức Plan9. Điều này có nghĩa là các thư mục được chia sẻ không xuất hiện hoặc không thể được gắn kết trong môi trường máy khách.
Windows Subsystem for Linux (WSL) và Claude Cowork của Anthropic nằm trong số các công cụ bị ảnh hưởng trực tiếp, với các môi trường sandbox báo lỗi rằng không có ổ đĩa Plan9 nào được gắn kết.
Cuộc điều tra đã truy tìm nguyên nhân gốc rễ là do một thay đổi trong việc triển khai chia sẻ hệ thống tệp Plan9/9P. Thay đổi này đã từ chối các yêu cầu gắn kết trước đó, cho phép máy ảo khởi động nhưng lại ngăn máy khách gắn kết với hệ thống tệp được chia sẻ. Các máy ảo Hyper-V tiêu chuẩn không sử dụng Plan9 không bị ảnh hưởng.
Điều đáng chú ý là các quản trị viên CNTT đã áp dụng một biện pháp giảm thiểu tạm thời bằng Group Policy cho sự cố RDS trước đó cần thực hiện thêm một bước: họ phải kích hoạt lại Group Policy liên quan, cài đặt bản cập nhật ngoài luồng và khởi động lại các thiết bị bị ảnh hưởng để khắc phục hoàn toàn sự cố.
Sự cố âm thanh và phần cứng
Bản cập nhật tháng 9 cũng làm im lặng một số phần cứng âm thanh. Một số thiết bị thuộc loại USB Audio Class 1.0 đã gặp sự cố khi khởi động hoặc không phát ra âm thanh, hiển thị lỗi “This device cannot start (Code 10)” trong Device Manager, các điều khiển âm lượng không phản hồi và cài đặt âm thanh bị vô hiệu hóa.
KB5129195 chỉ giải quyết một phần vấn đề này, khôi phục chức năng cho các thiết bị sử dụng chế độ âm thanh 8 kênh hoặc đa kênh 3D, trong khi các triệu chứng khác vẫn chưa được khắc phục và Microsoft đang tiếp tục điều tra.
Bảo mật và các vấn đề còn tồn đọng
Ngoài các vấn đề về ổn định, bản phát hành khẩn cấp này còn mang một payload bảo mật thực sự. Nó tăng cường các biện pháp bảo vệ cho CVE-2026-62721, một lỗ hổng leo thang đặc quyền trong Windows User-Mode Power Service (UMPS).
Microsoft đã sửa đổi khuyến cáo của mình sau khi xác định rằng bản vá tháng 9 ban đầu không khắc phục hoàn toàn lỗ hổng, điều này có thể cho phép kẻ tấn công cục bộ thao túng các yêu cầu quản lý năng lượng để đạt được đặc quyền cấp SYSTEM.
Mặc dù có thời gian xử lý nhanh chóng, KB5129195 không phải là một giải pháp toàn diện. Microsoft thừa nhận rằng một số triệu chứng của USB Audio Class 1.0 vẫn tồn tại và các sự cố treo card đồ họa trên phần cứng AMD Radeon nhất định vẫn chưa được giải quyết, trong khi công ty vẫn đang nỗ lực để khắc phục hoàn toàn. Phản hồi từ cộng đồng cũng cho thấy bản vá ngoài luồng đã không giải quyết triệt để mọi vấn đề được báo cáo, khiến một số môi trường vẫn trong tình trạng chờ đợi.
Triển khai và các bước tiếp theo
Đối với các quản trị viên, hướng dẫn thực tế rất đơn giản. Bản cập nhật cài đặt trong khoảng mười phút và thường chỉ yêu cầu một lần khởi động lại, mặc dù các máy có bản cập nhật chứng chỉ Secure Boot đang chờ xử lý có thể cần khởi động lại nhiều hơn một lần.
Bản cập nhật này tự động chảy qua Windows Update và Windows Update for Business, đồng bộ hóa với WSUS, và có thể được tải xuống thủ công từ Microsoft Update Catalog hoặc triển khai trên quy mô lớn thông qua Intune và Configuration Manager.
Các nhóm đã hoàn tác bản cập nhật Patch Tuesday ban đầu để khôi phục quyền truy cập Remote Desktop giờ đây có thể áp dụng lại các biện pháp bảo vệ một cách an toàn bằng cách chuyển sang bản dựng ngoài luồng.
Xem xét sự kết hợp giữa các bản vá bảo mật quan trọng và các lỗi hồi quy còn tồn đọng, các tổ chức nên kiểm tra trong một vòng kiểm soát khi có thể, ưu tiên các hệ thống bị ảnh hưởng bởi các lỗ hổng tháng 9 đang bị khai thác tích cực và theo dõi bảng theo dõi sức khỏe bản phát hành của Windows để cập nhật về các vấn đề âm thanh và GPU AMD mà Microsoft vẫn chưa giải quyết.
Tìm hiểu 7 giai đoạn triển khai AI SOC theo chỉ số Metric-Gated – Tải xuống Sách hướng dẫn triển khai AI SOC miễn phí 2026. Tải xuống Sách hướng dẫn.










