
Theo đó, bản vá Patch Tuesday tháng này đã khắc phục 62 lỗ hổng leo thang đặc quyền; 55 lỗ hổng thực thi mã từ xa (RCE); 26 lỗ hổng tiết lộ thông tin; 7 lỗ hổng từ chối dịch vụ (DoS); 20 lỗ hổng vượt qua tính năng bảo mật (Bypass); 27 lỗ hổng giả mạo (Spoofing) và 03 lỗ hổng Tampering. Số lượng này không bao gồm không bao gồm các lỗi trong Mariner, Azure HorizonDB, Microsoft Copilot, Copilot Chat, M365 Copilot, Microsoft Exchange Online và Microsoft Graph đã được Microsoft khắc phục vào đầu tháng này.
Đáng chú ý, 33 lỗ hổng trong số này được đánh giá nghiêm trọng, bao gồm 28 lỗ hổng RCE, 4 lỗ hổng leo thang đặc quyền và 1 lỗ hổng tiết lộ thông tin.
CVE-2026-45586: Lỗ hổng leo thang đặc quyền Windows Collaborative Translation Framework (CTFMON)
Lỗ hổng zero-day đầu tiên được khắc phục trong bản vá Patch Tuesday tháng này là lỗ hổng bảo mật CTFMON trên Windows, cho phép cấp quyền SYSTEM.
“Việc phân giải liên kết không đúng cách trước khi truy cập tệp (link following) trong Windows Collaborative Translation Framework cho phép kẻ tấn công được ủy quyền nâng cao đặc quyền cục bộ”, Microsoft giải thích.
Gã khổng lồ công nghệ cho rằng lỗ hổng này do một nhà nghiên cứu ẩn danh phát hiện, nhưng theo trang BleepingComputer thì đây là bản vá lỗi cho lỗ hổng bảo mật GreenPlasma, do nhà nghiên cứu bảo mật Nightmare Eclipse công bố.
GreenPlasma là một lỗ hổng leo thang đặc quyền có thể bị khai thác để giành được quyền truy cập hệ thống (shell) với quyền SYSTEM. Nhóm Nightmare Eclipse đã công bố hàng loạt lỗ hổng bảo mật zero-day trên Windows, bao gồm BlueHammer, MiniPlasma, RedSun, UnDefend và YellowKey để phản đối cách Microsoft xử lý các chương trình bug bounty và công bố lỗ hổng bảo mật của mình.
CVE-2026-49160: Lỗ hổng DoS HTTP.sys
Microsoft đã vá một lỗ hổng zero-day DoS HTTP/ có tên gọi “HTTP/2 Bomb”, được các nhà nghiên cứu tại công ty an ninh mạng Calif phát hiện vào tháng này.
“Việc xử lý tài nguyên không kiểm soát trong HTTP/2 cho phép kẻ tấn công trái phép từ chối cung cấp dịch vụ trên mạng”, Microsoft giải thích.
Tấn công HTTP/2 Bomb là một kỹ thuật DoS lợi dụng cách thức nén và quản lý header lưu lượng truy cập web của giao thức HTTP/2, cho phép kẻ tấn công gửi một lượng dữ liệu rất nhỏ nhưng buộc máy chủ phải phân bổ lượng bộ nhớ lớn hơn nhiều so với thực tế.
Các nhà nghiên cứu phát hiện ra rằng cuộc tấn công này có thể làm tăng đáng kể mức sử dụng bộ nhớ trên các máy chủ bị ảnh hưởng. Tin tặc cũng có thể giữ cho bộ nhớ luôn bị chiếm dụng bằng cách thao túng các thiết lập kiểm soát luồng, ngăn máy chủ giải phóng tài nguyên và có khả năng gây ra các vấn đề về hiệu suất hoặc sự cố ngừng hoạt động.
Để giúp giảm thiểu cuộc tấn công này, Microsoft đã giới thiệu một thiết lập registry mới có tên “MaxHeadersCount” để giới hạn số lượng header trong một request, cùng với một bản tin hỗ trợ hướng dẫn cách sử dụng nó.
CVE-2026-50507: Lỗ hổng Bypass Windows BitLocker Security Feature
Lỗ hổng zero-day thứ 3 được khắc phục là lỗ hổng Bypass BitLocker, cho phép kẻ tấn công cục bộ truy cập vào ổ đĩa được mã hóa.
Theo Microsoft, lỗi cơ chế bảo vệ trong Windows BitLocker cho phép kẻ tấn công trái phép Bypass bằng một cuộc tấn công vật lý.
Mặc dù Microsoft cho rằng lỗ hổng này do một nhà nghiên cứu ẩn danh gây ra, nhưng theo trang BleepingComputer thì đây là bản vá lỗi cho lỗ hổng YellowKey, vốn từng được nhà nghiên cứu an Nightmare Eclipse công khai vào tháng trước.
Lỗ hổng YellowKey có thể bị khai thác bằng cách đặt các tệp tin được tạo đặc biệt lên ổ USB, hoặc phân vùng EFI và boot vào Windows Recovery Environment (WinRE), khi việc giữ phím CTRL sẽ kích hoạt một command shell với quyền truy cập không hạn chế vào các ổ đĩa được mã hóa và bảo vệ bằng BitLocker.
Lỗ hổng này chủ yếu ảnh hưởng đến các hệ thống sử dụng BitLocker dựa trên TPM của các thiết bị Windows 11 và Windows Server 2022/2025. Trước đó, Microsoft đã chia sẻ các biện pháp khắc phục tạm thời cho vấn đề này, bao gồm việc bật xác thực TPM+PIN thay vì chỉ dựa vào bảo vệ TPM.
Dưới đây là danh sách đầy đủ các lỗ hổng đã được giải quyết trong bản cập nhật Patch Tuesday tháng 6/2026. Quý độc giả có thể xem mô tả đầy đủ về từng loại lỗ hổng và hệ thống bị ảnh hưởng tại đây.
Hướng dẫn cập nhật bản vá tự động trên Windows
Bước 1: Kích chuột vào biểu tượng Windows cửa sổ hiện ra chọn vào Settings.
.png)
Bước 2: Cửa sổ hiện ra kích chọn Update & Security.
.png)
Bước 3: Cửa sổ hiện ra kích chọn Windows Update, tiếp theo chọn Check for updates.
.png)
Sau khi hoàn thành, tiến hành khởi động lại máy. Người dùng quan tâm hướng dẫn chi tiết cập nhật lỗ hổng có thể theo dõi quy trình cập nhật bản vá trên máy trạm tại đây.
