Microsoft phát hành bản vá Patch Tuesday tháng 02/2026 khắc phục 58 lỗ hổng bảo mật

13:41 | 12/02/2026

Microsoft vừa phát hành bản vá Patch Tuesday tháng 02/2026 để giải quyết 64 lỗ hổng bảo mật, bao gồm 6 lỗ hổng zero-day đang bị khai thác tích cực.

Theo đó, bản vá Patch Tuesday tháng này đã khắc phục 25 lỗ hổng leo thang đặc quyền; 11 lỗ hổng thực thi mã từ xa (RCE); 6 lỗ hổng tiết lộ thông tin; 3 lỗ hổng từ chối dịch vụ (DoS); 5 lỗ hổng vượt qua tính năng bảo mật (bypass); 6 lỗ hổng giả mạo (Spoofing); 01 lỗ hổng XSS và 01 lỗ hổng Heap Based Overflow. Số lượng này không bao gồm 3 lỗ hổng Microsoft Edge đã được khắc phục sớm vào đầu tháng này.

Đáng chú ý, 5 lỗ hổng trong số này được đánh giá nghiêm trọng, bao gồm 3 lỗ hổng leo thang đặc quyền và 2 lỗ hổng tiết lộ thông tin. Trong khuôn khổ các bản cập nhật tháng 2, Microsoft cũng đã bắt đầu triển khai các chứng thư số Secure Boot được cập nhật để thay thế các chứng thư năm 2011 sẽ hết hạn vào cuối tháng 6/2026.

CVE-2026-21510: Lỗ hổng bypass Windows Shell Security Feature

Microsoft đã vá một lỗ hổng bảo mật của Windows đang bị khai thác tích cực, có thể được kích hoạt bằng cách mở một liên kết hoặc tệp shortcut được thiết kế đặc biệt. “Để khai thác thành công lỗ hổng này, kẻ tấn công phải thuyết phục người dùng mở một liên kết hoặc tệp shortcut độc hại”, gã khổng lồ công nghệ giải thích.

Kẻ tấn công có thể bypass các lời nhắc bảo mật của Windows SmartScreen và Windows Shell bằng cách khai thác việc xử lý không đúng cách trong các thành phần của Windows Shell, cho phép nội dung do tin tặc kiểm soát được thực thi mà không có cảnh báo hoặc sự đồng ý của người dùng. Mặc dù Microsoft chưa chia sẻ thêm chi tiết, nhưng nhiều khả năng lỗ hổng này cho phép kẻ tấn công bypass cảnh báo bảo mật của Mark of the Web (MoTW).

CVE-2026-21513: Lỗ hổng bypass MSHTML Framework Security Feature

Microsoft vừa khắc phục một lỗ hổng bảo mật MSHTML đang bị khai thác tích cực trong Windows. Theo đó, lỗi cơ chế bảo vệ trong MSHTML Framework này có thể cho phép kẻ tấn công trái phép bypass tính năng bảo mật trên mạng. Hiện chưa có thông tin chi tiết về cách thức lỗ hổng này bị lợi dụng.

CVE-2026-21514: Lỗ hổng bypass Microsoft Word Security Feature

Một lỗ hổng bypass khác cũng được Microsoft xử lý là CVE-2026-21514, một lỗi ảnh hưởng đến Word và đang bị khai thác triệt để. Theo cảnh báo, kẻ tấn công phải gửi cho người dùng một tệp tin Office độc ​​hại và thuyết phục họ mở nó.

Microsoft chia sẻ: “Bản cập nhật tháng 2 khắc phục lỗ hổng bypass các biện pháp giảm thiểu OLE trong Microsoft 365 và Microsoft Office, vốn bảo vệ người dùng khỏi các điều khiển COM/OLE dễ bị tổn thương”, đồng thời nhấn mạnh lỗ hổng này không thể bị khai thác trong tính năng xem trước Office Preview.

Hiện chưa có thông tin chi tiết nào được công bố, nên chưa rõ liệu các lỗ hổng CVE-2026-21510, CVE-2026-21513 và CVE-2026-21514 có bị khai thác trong cùng một chiến dịch hay không.

CVE-2026-21519: Lỗ hổng leo thang đặc quyền Desktop Window Manager

Microsoft đã vá lỗ hổng leo thang đặc quyền đang bị khai thác tích cực trong Desktop Window Manager. Với mã định danh CVE-2026-21519, kẻ tấn công khai thác thành công lỗ hổng này có thể giành được quyền truy cập hệ thống. Hiện chưa có thông tin chi tiết nào được tiết lộ về cách thức lỗ hổng bị khai thác.

CVE-2026-21525: Lỗ hổng DoS Windows Remote Access Connection Manager

Một lỗ hổng tấn công DoS đang bị khai thác tích cực trong Windows Remote Access Connection Manager cũng được Microsoft giải quyết trong bản vá tháng này. Theo đó, CVE-2026-21525 là lỗi truy cập con trỏ null và cho phép kẻ tấn công trái phép tấn công DoS cục bộ.

Microsoft cho biết nhóm bảo mật ACROS của 0patch đã phát hiện ra lỗ hổng này. Giám đốc điều hành của ACROS, Mitja Kolsek thông tin rằng, CVE-2026-21525 được phát hiện trong một kho lưu trữ phần mềm độc hại công khai, nhưng ông không chắc chắn nó đang bị lợi dụng như thế nào trong các cuộc tấn công.

CVE-2026-21533: Lỗ hổng leo thang đặc quyền Windows Remote Desktop Services

“Việc quản lý quyền không đúng cách trong Windows Remote Desktop cho phép kẻ tấn công được ủy quyền nâng cao quyền hạn cục bộ”, Microsoft giải thích. Các nhà nghiên cứu bảo mật tại CrowdStrike đã phát hiện ra CVE-2026-21533, họ chia sẻ rằng  lỗ hổng này cho phép các tác nhân đe dọa thêm người dùng mới vào nhóm Administrator.

Trong số sáu lỗ hổng zero-day trên, CVE-2026-21513, CVE-2026-21510 và CVE-2026-21514 đã được tiết lộ công khai.

Dưới đây là danh sách đầy đủ các lỗ hổng đã được giải quyết trong bản cập nhật Patch Tuesday tháng 02/2026. Quý độc giả có thể xem mô tả đầy đủ về từng loại lỗ hổng và hệ thống bị ảnh hưởng tại đây.

Hướng dẫn cập nhật bản vá tự động trên Windows

Bước 1: Kích chuột vào biểu tượng Windows cửa sổ hiện ra chọn vào Settings.

Bước 2: Cửa sổ hiện ra kích chọn Update & Security.

Bước 3: Cửa sổ hiện ra kích chọn Windows Update, tiếp theo chọn Check for updates.

Sau khi hoàn thành, tiến hành khởi động lại máy. Người dùng quan tâm hướng dẫn chi tiết cập nhật lỗ hổng có thể theo dõi quy trình cập nhật bản vá trên máy trạm tại đây.

Để lại bình luận