Các quản trị viên Windows trên toàn thế giới đang đối mặt với một lỗi gây gián đoạn trên Remote Desktop Services (RDS), xuất hiện ngay sau khi Microsoft phát hành các bản cập nhật tích lũy Patch Tuesday tháng 9 năm 2026.
Lỗi treo dịch vụ RDS sau cập nhật tháng 9
Các máy chủ phiên (session hosts) chạy Windows Server 2019, 2022 và 2025 bắt đầu bị treo vài giờ sau khi khởi động. Các kết nối RDP bị kẹt ở trạng thái “Connecting…”, ngăn người dùng đã đăng nhập ngắt kết nối hoặc thoát phiên một cách sạch sẽ.
Sự cố này bắt nguồn từ ba bản cập nhật tích lũy cụ thể: KB5122876 cho Windows Server 2019, KB5122882 cho Windows Server 2022 và KB5122871 cho Windows Server 2025. Cả ba đều được phát hành như một phần của gói cập nhật bảo mật tháng này.
Các báo cáo ban đầu xuất hiện trên cộng đồng r/sysadmin của Reddit, nơi nhiều quản trị viên độc lập mô tả cùng một kiểu lỗi xảy ra trên các môi trường khác nhau, cho thấy đây là một vấn đề hệ thống chứ không phải do cấu hình riêng lẻ.
Biểu hiện và cơ chế lỗi
Các máy chủ bị ảnh hưởng thường hoạt động bình thường trong vài giờ sau khi khởi động lại trước khi các triệu chứng xuất hiện. Tình trạng này thường được kích hoạt khi một phiên người dùng đơn lẻ ngắt kết nối hoặc kết nối lại.
Sau khi sự cố xảy ra, các nỗ lực kết nối RDP mới sẽ bị treo vô thời hạn tại màn hình đăng nhập. Lỗi này tạo ra Event ID 20498 trong nhật ký TerminalServices-RemoteConnectionManager, với thông báo “Remote Desktop Services đã mất quá nhiều thời gian để hoàn tất kết nối máy khách”.
Các phiên hiện có trên máy chủ không thể thoát. Tình trạng tê liệt lan rộng: Task Manager bị đóng băng do không thể truy cập Local Session Manager. Hầu hết các ứng dụng tương tác với trạng thái phiên Windows, đặc biệt là Settings, trở nên không phản hồi. Đồng thời, Winlogon ghi lại Event 6005, cảnh báo rằng “SessionEnv đang mất nhiều thời gian để xử lý sự kiện thông báo (Disconnect)”.
Quá trình gỡ lỗi ở cấp độ kernel độc lập bởi các quản trị viên bị ảnh hưởng chỉ ra một tình trạng bế tắc (deadlock) bên trong thư viện cơ sở của RDP server, cụ thể là trong một tiến trình có tên RDPSERVERBASE!WDLIB_Close, được gọi trong quá trình kết thúc phiên.
Khi tình trạng bế tắc xảy ra, các yêu cầu sẽ xếp hàng chờ đợi. Ngay cả một thao tác khởi động lại tiêu chuẩn cũng có thể bị treo; các quản trị viên báo cáo rằng chỉ có thao tác reset cứng mới khôi phục chức năng, mặc dù tình trạng treo thường tái diễn vào cuối ngày. Microsoft chưa xác nhận nguyên nhân gốc rễ này và chưa phản hồi các yêu cầu của báo chí về lỗi này tại thời điểm báo cáo.
Bối cảnh cập nhật bảo mật tháng 9 và các lỗ hổng liên quan
Các bản cập nhật tích lũy bị ảnh hưởng không phải là tùy chọn. Patch Tuesday tháng 9 đã xử lý khoảng 973 lỗ hổng bảo mật trên hệ sinh thái của Microsoft. Bao gồm hai lỗ hổng zero-day đang bị khai thác tích cực: CVE-2026-81963 trong ngăn xếp Windows Update và CVE-2026-85880 trong Windows Advanced Local Procedure Call. Cả hai hiện đã được liệt kê trong danh mục các lỗ hổng bị khai thác đã biết của CISA.
Cùng một bản phát hành này cũng đã vá một lỗ hổng nghiêm trọng về thực thi mã từ xa trên Remote Desktop Services, CVE-2026-69525, với điểm CVSS là 9.8, cùng với lỗ hổng trên Windows Remote Desktop Client là CVE-2026-69485.
Điều này đặt các tổ chức sử dụng nhiều RDS vào tình thế khó khăn: gỡ bỏ bản cập nhật sẽ khôi phục tính ổn định nhưng đồng thời loại bỏ các bản sửa lỗi bảo mật quan trọng được cung cấp trong cùng một gói. Để tìm hiểu thêm về các lỗ hổng được vá trong tháng 9, bạn có thể tham khảo thông tin chi tiết trên trang tin tức bảo mật.
Các giải pháp và khuyến nghị
Các quản trị viên đã gỡ cài đặt bản cập nhật tháng 9 bằng DISM báo cáo sự ổn định ngay lập tức, vì trình cài đặt WUSA độc lập không thể tách bản cập nhật tích lũy khỏi Bản cập nhật ngăn xếp dịch vụ (Servicing Stack Update) đi kèm và sẽ báo lỗi hoàn toàn.
Một giải pháp thay thế ít gây gián đoạn hơn bao gồm việc ghi đè cờ tính năng cụ thể được cho là nguyên nhân thông qua khóa registry FeatureManagement. Thao tác này sẽ vô hiệu hóa đường dẫn mã xử lý âm thanh gây lỗi mà không cần gỡ cài đặt bản vá bảo mật. Tuy nhiên, bản sửa lỗi này vẫn chưa chính thức và chưa được Microsoft xác minh.
Một số quản trị viên cũng báo cáo đã khắc phục một phần sự cố bằng cách buộc RDP transport sang TCP và vô hiệu hóa WDDM hoặc Universal Rate Control Protocol dựa trên UDP thông qua các thay đổi registry.
Xem xét quy mô báo cáo trên cả Server 2019, 2022 và 2025, các nhóm bảo mật quản lý các bộ sưu tập RDS nên thử nghiệm các bản cập nhật tháng 9 trên các máy chủ không quan trọng. Cần giám sát Event 20498 và Winlogon 6005 sau các chu kỳ đăng xuất, và duy trì kế hoạch gỡ bỏ bản cập nhật cho đến khi Microsoft chính thức xác nhận vấn đề hoặc phát hành bản sửa lỗi ngoài luồng.










