Cập nhật bản vá lỗ hổng bảo mật tháng 6/2026

15:51 | 30/06/2026

Trung tuần tháng 6/2026, hàng loạt hãng công nghệ lớn gồm Microsoft, Adobe, SAP và Ivanti đã phát hành các bản cập nhật bảo mật nhằm khắc phục nhiều lỗ hổng nghiêm trọng, trong đó có các lỗ hổng zero-day, thực thi mã từ xa và leo thang đặc quyền. Các chuyên gia khuyến cáo tổ chức, doanh nghiệp và người dùng cần sớm triển khai cập nhật để giảm thiểu nguy cơ bị tấn công mạng và xâm nhập hệ thống.  

Microsoft

Microsoft đã phát hành bản vá Patch Tuesday tháng 6 để giải quyết 200 lỗ hổng bảo mật (33 trong số này được đánh giá nghiêm trọng), trong đó bao gồm 3 lỗ hổng chưa được công bố (zero-day).

Theo đó, bản vá Patch Tuesday tháng này khắc phục 62 lỗ hổng leo thang đặc quyền; 55 lỗ hổng thực thi mã từ xa; 26 lỗ hổng tiết lộ thông tin; 7 lỗ hổng từ chối dịch vụ (DoS); 20 lỗ hổng vượt qua tính năng bảo mật; 27 lỗ hổng giả mạo (Spoofing) và 03 lỗ hổng Tampering. Số lượng này không bao gồm không bao gồm các lỗ hổng trong Mariner, Azure HorizonDB, Microsoft Copilot, Copilot Chat, M365 Copilot, Microsoft Exchange Online và Microsoft Graph đã được Microsoft khắc phục vào đầu tháng này.

Lỗ hổng zero-day đầu tiên được khắc phục là lỗ hổng bảo mật CTFMON trên Windows định danh CVE-2026-45586, cho phép cấp quyền SYSTEM. “Việc phân giải liên kết không đúng cách trước khi truy cập tệp (link following) trong Windows Collaborative Translation Framework cho phép kẻ tấn công được ủy quyền nâng cao đặc quyền cục bộ”, Microsoft giải thích.

Tiếp đến là CVE-2026-49160, một lỗ hổng zero-day DoS HTTP/ có tên gọi “HTTP/2 Bomb”, được các nhà nghiên cứu tại Công ty an ninh mạng Calif phát hiện. Tấn công HTTP/2 Bomb là một kỹ thuật DoS lợi dụng cách thức nén và quản lý header lưu lượng truy cập web của giao thức HTTP/2, cho phép kẻ tấn công gửi một lượng dữ liệu rất nhỏ nhưng buộc máy chủ phải phân bổ lượng bộ nhớ lớn hơn nhiều so với thực tế.

Lỗ hổng zero-day thứ 3 được giải quyết là lỗ hổng Bypass BitLocker, cho phép kẻ tấn công cục bộ truy cập vào ổ đĩa được mã hóa. Theo Microsoft, lỗi cơ chế bảo vệ trong Windows BitLocker có thể cho phép kẻ tấn công trái phép Bypass bằng một cuộc tấn công vật lý.

Adobe

Bản cập nhật Patch Tuesday mới nhất của Adobe khắc phục 123 lỗ hổng bảo mật trên 11 sản phẩm. Trong tổng số các lỗ hổng, 57 lỗ hổng đã được vá trong Adobe Experience Manager. Phần lớn là các lỗ hổng XSS cho phép thực thi mã tùy ý, cùng 3 sự cố do xác thực đầu vào không đúng cách có thể dẫn đến việc vượt qua tính năng bảo mật. Hai lỗ hổng nghiêm trọng với điểm CVSS là 10, cũng cho phép kẻ tấn công thực thi mã tùy ý, đã được vá trong Adobe Campaign Classic.

Trong ColdFusion, Adobe khắc phục 7 lỗ hổng bảo mật, bao gồm các lỗi có thể cho phép thực thi mã tùy ý, leo thang đặc quyền và vượt qua các tính năng bảo mật. Ngoài ra, 20 lỗ hổng đã được công ty vá trong Acrobat và Reader trên Windows và macOS, bao gồm các lỗi thực thi mã, DoS và rò rỉ bộ nhớ.

Adobe cũng giải quyết các lỗ hổng thực thi mã nghiêm trọng trong Dreamweaver, Format Plugins, Experience Manager Forms, InDesign, InCopy và Substance 3D Sampler, bên cạnh một số lỗ hổng DoS trong Content Credentials SDK.

Gã khổng lồ phần mềm cho biết họ không nhận thấy bất kỳ hoạt động khai thác nào nhắm vào các lỗ hổng này trong thực tế, đồng thời xếp hạng mức độ priority là 3 cho phần lớn các lỗ hổng, ngoại trừ các lỗ hổng bảo mật của ColdFusion và Campaign Classic được xếp hạng priority là 1, cho thấy chúng có thể bị khai thác trong các cuộc tấn công. ColdFusion được biết đến là mục tiêu tấn công của các tác nhân nguy hiểm, kể cả trong các chiến dịch gần đây .

SAP

Ở một động thái khác, SAP đã phát hành bản cập nhật bảo mật tháng 6 nhằm khắc phục 15 lỗ hổng trên nhiều sản phẩm của hãng, bao gồm các lỗ hổng nghiêm trọng ảnh hưởng đến NetWeaver, Commerce Cloud và Data Hub.

Lỗ hổng nghiêm trọng nhất là CVE-2026-44748 (điểm CVSS: 9.9), liên quan đến XML Signature Wrapping của SAP NetWeaver AS ABAP và ABAP Platform, có khả năng cho phép kẻ tấn công vượt qua xác thực trong môi trường dựa trên SAML.

Công ty bảo mật ứng dụng Onapsis giải thích rằng, một kẻ tấn công đã được xác thực với các đặc quyền thông thường có thể “lấy được một tin nhắn đã ký hợp lệ và gửi các tài liệu XML ký bị sửa đổi với thông tin nhận dạng giả mạo cho bên xác minh”.

Do tác động của lỗ hổng bảo mật, thông tin nhận dạng bị sửa đổi vẫn được chấp nhận, cho phép kẻ tấn công truy cập vào dữ liệu nhạy cảm của người dùng và có khả năng làm gián đoạn hoạt động bình thường của hệ thống. Onapsis giải thích việc vô hiệu hóa xác thực SAML tạm thời có thể hạn chế và giảm thiểu lỗ hổng bảo mật.

CVE-2026-27671 (điểm CVSS: 9.8) là lỗ hổng bảo mật nghiêm trọng thứ hai được vá trong tháng 6, một lỗi hỏng bộ nhớ trong NetWeaver và ABAP Platform. Nguyên nhân dẫn đến lỗ hổng này là do kernel hệ điều hành SAP không thực hiện việc xác thực giao thức RFC đúng cách, dẫn đến việc kẻ tấn công có thể gửi các yêu cầu được thiết kế sẵn nhằm vào các lỗi logic trong quản lý bộ nhớ.

Ảnh hưởng đến Commerce Cloud và Data Hub, lỗ hổng nghiêm trọng thứ ba mà SAP khắc phục là CVE-2026-22732 (điểm CVSS: 9.1), tác động đến tất cả các ứng dụng dựa trên framework bảo mật Spring Security. Theo thông báo của NIST, khi các ứng dụng chỉ định HTTP response header cho các ứng dụng servlet sử dụng Spring Security, có khả năng các HTTP header sẽ không được ghi lại.

Ivanti

Trong tháng 6, Ivanti đã phát hành các phiên bản Sentry 10.5.2, 10.6.2 và 10.7.1 cùng các phiên bản Endpoint Manager Mobile (EPMM) 12.9.0.1, 12.8.0.3 và 12.7.0.2, với các bản vá lỗi nhằm giải quyết các lỗ hổng bảo mật.

Bản cập nhật Sentry khắc phục hai lỗ hổng nghiêm trọng, bao gồm CVE-2026-10520 (điểm CVSS: 10), một vấn đề về chèn lệnh hệ điều hành có thể bị khai thác từ xa không cần xác thực, để thực thi mã tùy ý với quyền root.

Lỗ hổng thứ hai được theo dõi với mã định danh CVE-2026-10523 (điểm CVSS: 9.9), là một lỗ hổng cho phép vượt qua xác thực, tạo ra các tài khoản người dùng từ xa mà không cần xác thực, cũng như có quyền truy cập đầy đủ vào các thiết bị dễ bị tổn thương.

Trong khi đó, bản cập nhật EPMM khắc phục lỗ hổng CVE-2026-10727 (điểm CVSS: 7.2), một lỗi tấn công chèn lệnh hệ điều hành trong Ivanti EPMM trước các phiên bản 12.9.0.1, 12.8.0.3 và 12.7.0.2, có thể cho phép kẻ tấn công từ xa đã xác thực thực thi các lệnh tùy ý với quyền root

Để lại bình luận