Microsoft đã phát hành các bản cập nhật bảo mật Patch Tuesday tháng 9 năm 2026 vào ngày 8 tháng 9, khắc phục 973 lỗ hổng, bao gồm hai lỗ hổng zero-day đang bị khai thác trong các cuộc tấn công thực tế.
Bản vá khổng lồ này là kết quả của việc Microsoft áp dụng hệ thống quét đa tác nhân theo mô hình riêng để quét toàn bộ mã nguồn Windows, cho thấy bước tiến trong việc sử dụng AI cho việc khám phá lỗ hổng.
Tổng quan về bản vá tháng 9 năm 2026
Bản cập nhật bao gồm các bản vá cho Windows, Microsoft Office, SQL Server, Exchange, SharePoint, Azure và các công cụ dành cho nhà phát triển. Điều này đòi hỏi các tổ chức phải phối hợp hoạt động khắc phục trên nhiều loại thiết bị và môi trường.
Theo ghi chú phát hành của Microsoft, có 723 lỗ hổng được vá trong Windows, 111 trong Office, 62 trong SQL Server, 22 trong các công cụ dành cho nhà phát triển, 16 trong SharePoint Server và 9 trong Exchange Server.
Các loại lỗ hổng chính
Các lỗ hổng Elevation of Privilege chiếm gần một nửa tổng số các vấn đề được liệt kê trong bản phát hành Patch Tuesday tháng 9 năm 2026 của Microsoft, tiếp theo là các lỗ hổng Remote Code Execution.
Các lỗ hổng Zero-day bị khai thác
Lỗ hổng đầu tiên bị khai thác, CVE-2026-85880, ảnh hưởng đến Windows Advanced Local Procedure Call (ALPC) và cho phép leo thang đặc quyền. Microsoft phân loại đây là lỗ hổng Important và yêu cầu hành động từ phía người dùng.
Mặc dù bản tóm tắt xác nhận việc khai thác, nhưng không nêu rõ danh tính của kẻ tấn công, các tổ chức bị nhắm mục tiêu hay chuỗi khai thác. Đối với các nhà phòng thủ, việc lỗ hổng này đã bị khai thác khiến nó trở thành một mối quan tâm vá lỗi ngay lập tức, bất chấp xếp hạng Important.
Lỗ hổng zero-day thứ hai, CVE-2026-81963, là một lỗ hổng Important cho phép leo thang đặc quyền trong Windows Update Stack. Check Point mô tả đây là lỗi phân giải liên kết không đúng cách trước khi truy cập tệp, thường được gọi là link following, cho phép kẻ tấn công có quyền truy cập cục bộ leo thang đặc quyền. Điều này rất quan trọng cho các hoạt động sau khi xâm nhập: một kẻ tấn công đã có quyền truy cập có thể lợi dụng điểm yếu này để kiểm soát hệ thống bị ảnh hưởng một cách sâu rộng hơn.
Cả hai lỗ hổng này đều được đánh dấu là đã bị khai thác, nhưng chúng chưa được công khai trong Security Update Guide. Việc khai thác riêng tư có thể xảy ra trước khi lỗ hổng được công bố rộng rãi.
Các thành phần bị ảnh hưởng và các lỗ hổng quan trọng
Windows Biometric Service đứng đầu danh sách các thành phần bị ảnh hưởng riêng lẻ với 64 lỗ hổng, hầu hết đều là các vấn đề leo thang đặc quyền. Điều này cho thấy một điểm yếu hệ thống trên toàn bộ hệ thống xác thực sinh trắc học (vân tay và nhận dạng khuôn mặt) thay vì một lỗi mã hóa đơn lẻ.
SQL Server theo sát với 61 lỗ hổng, trong khi Windows DHCP Server có 50 lỗ hổng. Cả hai đều là các dịch vụ quan trọng của cơ sở hạ tầng mà các doanh nghiệp thường mở truy cập qua mạng nội bộ.
Nhiều lỗ hổng Critical ảnh hưởng đến các thành phần bảo mật của Windows. CVE-2026-83939 khắc phục lỗ hổng leo thang đặc quyền trong Windows Secure Kernel Mode, trong khi CVE-2026-83498 ảnh hưởng đến đặc quyền của Virtualization-Based Security (VBS) Enclave.
Một vấn đề khác liên quan đến VBS, CVE-2026-83501, liên quan đến việc tiết lộ thông tin. Cả ba mục Critical này đều yêu cầu hành động từ phía người dùng, khiến chúng trở thành các ứng viên để kiểm tra tương thích và triển khai sớm cùng với các lỗ hổng đã bị khai thác.
Bộ Microsoft Office cũng nhận được sự quan tâm lớn trong chu kỳ này, với Word có 38 bản vá và Excel nhận 32 bản vá. Một số trong số đó là các lỗ hổng Critical Remote Code Execution có thể được kích hoạt thông qua một tài liệu độc hại được người dùng mở. Các bản vá Critical Remote Code Execution bao gồm CVE-2026-81959 và CVE-2026-81953 trong Excel, và CVE-2026-81952 trong Word.
Báo cáo cũng liệt kê CVE-2026-85875 là một lỗ hổng tiết lộ thông tin Important trong Excel. Các tổ chức nên đánh giá riêng các sản phẩm Office đã cài đặt thay vì coi các bản cập nhật Windows đã hoàn tất là bằng chứng cho thấy các ứng dụng năng suất đã được vá.
Các lỗ hổng Remote Code Execution đáng chú ý khác bao gồm CVE-2026-85877 trong Windows Print Spooler, CVE-2026-83997 trong Windows Message Queuing và CVE-2026-83998 trong Remote Desktop Client.
Cả ba đều được xếp hạng Important và yêu cầu hành động từ phía người dùng. Tiêu đề của chúng xác định các thành phần bị ảnh hưởng và tác động tiềm ẩn, nhưng không khẳng định rằng việc khai thác không yêu cầu xác thực hoặc không yêu cầu tương tác người dùng.
Bản phát hành tháng này cũng bao gồm các vấn đề về tính khả dụng và tính toàn vẹn. CVE-2026-84001 ảnh hưởng đến Windows Key Distribution Center thông qua tấn công từ chối dịch vụ (Denial of Service), trong khi CVE-2026-83989 nhắm mục tiêu vào trình điều khiển Services for NFS ONCRPC XDR với tác động tương tự.
CVE-2026-83991 khắc phục lỗ hổng tampering trong Windows Cloud Files Mini Filter Driver. Mỗi lỗ hổng đều mang xếp hạng Important.
Các môi trường phát triển cũng cần được chú ý. CVE-2026-84003 khắc phục lỗ hổng spoofing trong Microsoft Authentication Library (MSAL) cho Node.js, trong khi CVE-2026-83948 bao gồm Remote Code Execution trong Microsoft Azure CLI.
Cả hai đều yêu cầu hành động từ phía người dùng. Ngược lại, báo cáo đánh dấu lỗ hổng Critical Entra ID CVE-2026-83941 là không yêu cầu hành động từ phía người dùng, cho thấy lý do tại sao các yêu cầu khắc phục cần được kiểm tra riêng lẻ.
Khuyến nghị và triển khai
Microsoft cho biết các bản cập nhật bảo mật cho Windows 10 và Windows 11 là tích lũy và hướng quản trị viên đến Microsoft Update Catalog. Hướng dẫn phát hành của họ cũng nhấn mạnh việc cài đặt bản cập nhật servicing stack mới nhất.
Quản trị viên nên xem xét các vấn đề đã biết được liệt kê, đặc biệt đối với Exchange, SQL Server và Windows Server, trước khi phê duyệt các thay đổi sản xuất.
Hãy sử dụng các nhóm thử nghiệm và thí điểm đại diện, sau đó mở rộng triển khai trong khi theo dõi tình trạng hoạt động của ứng dụng. Các vòng cập nhật của Microsoft Intune hỗ trợ triển khai theo giai đoạn, thời hạn cài đặt và cài đặt khởi động lại.
Xác nhận cài đặt thành công và các lần khởi động lại cần thiết, đồng thời điều tra các thiết bị gặp lỗi hoặc ngoại tuyến.
Các tổ chức đang chạy SQL Server, DHCP Server hoặc xác thực sinh trắc học ở quy mô lớn cũng nên ưu tiên kiểm tra và triển khai cho các dòng sản phẩm đó, xem xét số lượng lớn các bản vá ảnh hưởng đến chúng trong tháng này.
Các bản cập nhật vá lỗi quan trọng khác:
- CVE-2026-85880: Lỗ hổng quan trọng, cho phép leo thang đặc quyền trong Windows ALPC.
- CVE-2026-81963: Lỗ hổng quan trọng, cho phép leo thang đặc quyền trong Windows Update Stack.
- CVE-2026-83939: Lỗ hổng Critical, cho phép leo thang đặc quyền trong Windows Secure Kernel Mode.
- CVE-2026-83498: Lỗ hổng Critical, ảnh hưởng đến đặc quyền VBS Enclave.
- CVE-2026-83501: Lỗ hổng Critical, liên quan đến tiết lộ thông tin VBS Enclave.
- CVE-2026-81959: Lỗ hổng Critical RCE trong Excel.
- CVE-2026-81953: Lỗ hổng Critical RCE trong Excel.
- CVE-2026-81952: Lỗ hổng Critical RCE trong Word.
Việc triển khai các bản vá bảo mật kịp thời là yếu tố then chốt để duy trì an toàn thông tin và bảo vệ hệ thống khỏi các mối đe dọa tiềm ẩn.










