Cảnh báo nguy cơ từ lỗ hổng ‘zero-day’ trong phần mềm của Microsoft
Giới chuyên gia đang đặc biệt lo ngại sau khi hãng Microsoft phát cảnh báo về một lỗ hổng ‘zero-day’ nghiêm trọng trong phần mềm máy chủ SharePoint.
Biểu tượng Microsoft tại một cửa hàng ở New York, Mỹ. Ảnh: Kyodo/TTXVN
Lỗ hổng này có thể bị tin tặc lợi dụng để tấn công các hệ thống mà nhiều cơ quan chính phủ và doanh nghiệp đang sử dụng để chia sẻ tài liệu nội bộ.
Ông Adam Meyers – Phó Chủ tịch cấp cao của công ty an ninh mạng CrowdStrike – cho biết “bất kỳ ai sở hữu máy chủ SharePoint được lưu trữ bên ngoài đều gặp phải vấn đề” và đây là “một lỗ hổng nghiêm trọng”.
Theo Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA), lỗ hổng này – còn được gọi là “ToolShell” – là một biến thể của lỗ hổng CVE-2025-49706 hiện có. Lỗ hổng này gây rủi ro cho các tổ chức có máy chủ SharePoint cài đặt tại chỗ (on-premises), cho phép tin tặc truy cập đầy đủ vào các hệ thống tệp SharePoint, bao gồm cả các dịch vụ được kết nối như Teams và OneDrive. Bộ phận Phân tích mối đe dọa an ninh mạng của Google cũng cảnh báo rằng lỗ hổng này có thể cho phép tin tặc “vượt qua các bản vá trong tương lai”.
Microsoft xác nhận rằng dịch vụ SharePoint Online dựa trên đám mây của họ không bị ảnh hưởng bởi lỗ hổng này. Tuy nhiên, ông Michael Sikorski – Giám đốc Công nghệ và Trưởng bộ phận Phân tích mối đe dọa an ninh mạng của Đơn vị Nghiên cứu bảo mật Unit 42 tại Palo Alto Networks – cảnh báo rằng lỗ hổng vẫn đang đặt nhiều tổ chức, cá nhân vào tầm ngắm của tin tặc. Ông giải thích: “Mặc dù môi trường đám mây không bị ảnh hưởng, nhưng việc triển khai SharePoint tại chỗ – đặc biệt là trong chính phủ, trường học, cơ sở y tế và các công ty doanh nghiệp lớn – đang gặp rủi ro ngay lập tức”.
Các tổ chức an ninh mạng quốc tế vào ngày 21/7 thông báo rằng cuộc tấn công quy mô lớn này đã xâm nhập hệ thống của khoảng 100 tổ chức khác nhau, bao gồm nhiều doanh nghiệp và cơ quan chính phủ. Ông Vaisha Bernard – chuyên gia cấp cao về tin tặc tại công ty an ninh mạng Eye Security (Hà Lan), người đã phát hiện ra chiến dịch tấn công nhắm vào một trong những khách hàng của mình vào ngày 18/7 – cho biết công ty đã quét hơn 80.000 máy chủ SharePoint trên toàn thế giới cùng với hãng bảo mật Shadowserver Foundation và phát hiện gần 100 nạn nhân. Chuyên gia này từ chối tiết lộ danh tính các tổ chức bị ảnh hưởng, song cho biết các cơ quan, quốc gia liên quan đã được thông báo.
Shadowserver Foundation tiết lộ hầu hết các tổ chức bị ảnh hưởng đều ở Mỹ và Đức, trong đó có cả các tổ chức chính phủ. Trong khi đó, Trung tâm An ninh mạng quốc gia Anh cũng tuyên bố đã nắm được thông tin về “một số lượng hạn chế” các mục tiêu ở nước này.
Mặc dù phạm vi và mức độ của cuộc tấn công vẫn đang được đánh giá, CISA cảnh báo rằng tác động có thể lan rộng. Cơ quan này khuyến nghị bất kỳ máy chủ nào bị ảnh hưởng bởi lỗ hổng này cần ngắt kết nối với internet cho đến khi chúng được vá bảo mật.
Microsoft bỏ sót một lỗ hổng zero-day khiến hàng tỷ máy tính có thể gặp nguy hiểm
Microsoft đã biết về lỗ hổng bảo mật nhưng chưa cung cấp lịch trình phát hành bản sửa lỗi.
Theo một nhà nghiên cứu bảo mật, hàng tỷ máy tính Windows đều có khả năng gặp nguy hiểm vì một lỗ hổng zero-day mà Microsoft đã không vá cẩn thận.
Lỗ hổng này hiện tại chỉ là một proof-of-concept (kiểm tra tính khả thi), chưa bị đưa vào khai thác thực tế, nhưng nhà nghiên cứu bảo mật tin rằng chỉ một số chỉnh sửa nhỏ có thể dẫn đến việc nó bị tận dụng để tấn công diện rộng.
Lỗ hổng lợi dụng một lỗi trong Windows Installer (CVE-2021-41379) mà Microsoft nói rằng đã vá vào đầu tháng này, trang BleepingComputer đã thử nghiệm và có thể dùng để mở công cụ CMD với quyền SYSTEM từ một tài khoản chỉ có quyền thông thường. Kẻ xấu có thể dùng quyền này để chạy bất cứ file thực thi nào trên máy với file MSI để chạy code dưới quyền admin. Quá trình này diễn ra trong chỉ vài giây.
Dù hiện tại vẫn chưa có gì đáng lo ngại về lỗ hổng này, nhưng nếu nó được lan rộng thì hàng tỷ máy tính có thể gặp nguy hiểm. Cách khai thác này cung cấp cho kẻ tấn công quyền quản trị viên trên cả Windows 10 và Windows 11. Tuy nhiên, đây không phải lỗ hổng có thể khai thác từ xa, nên kẻ xấu cần phải tiếp cận thiết bị mới thực hiện được.
Abdelhamid Naceri, người đã phát hiện ra lỗ hổng, cho biết anh quyết định công khai lỗi thay vì gửi cảnh báo trước cho Microsoft vì anh muốn phản đối việc Microsoft giảm số tiền thưởng cho những người tìm ra lỗi của Windows.
Microsoft giờ đây đã biết về lỗ hổng bảo mật nhưng chưa cung cấp lịch trình phát hành bản sửa lỗi. Naceri cũng khuyên các bên thứ ba không nên tự phát hành các bản vá vì làm như vậy sẽ khiến Windows Installer bị trục trặc.
Microsoft thừa nhận lỗ hổng zero-day Windows khai thác tài liệu trong Office
Microsoft đã thừa nhận lỗ hổng zero-day của Windows trong MSHTML cho phép kẻ tấn công có thể thực thi mã từ xa. Microsoft thừa nhận lỗ hổng zero-day mới trong Windows. Theo Neowin , sự cố ảnh hưởng đến tất cả phiên bản từ Windows 7 đến Windows 10, và các bản phát hành Windows Server tương ứng. Công ty đang theo...
Tiêu điểm
Tin đang nóng
Tin mới nhất

Khi các plugin Cowork đe dọa sự tồn vong của phần mềm cũ

Những tính năng mới đáng chú ý trên bản cập nhật iOS 26

Nhiều người dè chừng với bản cập nhật iOS 26.2.1 vì loạt lỗi mới

Người dùng Chrome nên làm điều này ngay để tránh rắc rối

Những tin đồn về hệ điều hành Android cho máy tính

Nhiều quảng cáo sẽ do AI sản xuất

Anthropic tung Claude Opus 4.6 tuyên chiến với OpenAI và Google

TP Hồ Chí Minh cấp bản quyền trợ lý ảo AI cho khu vực công

Cuộc gọi người dùng iPhone tuyệt đối không nên thực hiện

Hướng dẫn đăng nhập 1xbet tại Việt Nam để trải nghiệm trò chơi có thưởng online

Mã nguồn do AI tạo ra trở thành rủi ro an ninh với doanh nghiệp

OpenAI ra mắt Frontier, đẩy mạnh nền tảng AI cho doanh nghiệp
Có thể bạn quan tâm

Hồng Đăng lộ diện trong khoảnh khắc hậu trường của Thanh Sơn
Hậu trường phim
07:13:33 10/02/2026
Sự tàn độc của kẻ bắn chết 3 người ở Đồng Nai
Pháp luật
07:03:01 10/02/2026
Trùm truyền thông Hong Kong Jimmy Lai lĩnh án 20 năm tù
Thế giới
06:41:41 10/02/2026
Không thể rời mắt trước màn kết hợp này: Mỹ nhân quyến rũ nhất Việt Nam khiến "kho báu" thêm phần ngọt ngào, tuyệt đối điện ảnh
Nhạc việt
06:35:54 10/02/2026
Giá xe Honda SH 2026 mới nhất giảm mạnh, SH 125 và SH 160 rẻ chưa từng có, khách đua chốt đơn thay vì Air Blade, SH Mode
Xe máy
06:18:22 10/02/2026
AITO Wenjie M6 lộ diện: SUV điện trang bị pin Huawei Giant Whale và hệ thống đèn thông minh mới
Ôtô
06:10:07 10/02/2026
10 điểm cho Lan Khuê - Hương Giang!
Sao việt
06:00:47 10/02/2026
Hôm nay nấu gì: Đổi gió với mâm cơm lạ mà quen
Ẩm thực
05:55:54 10/02/2026
Loại quả từng rụng đầy gốc, nay thành đặc sản, nhiều dinh dưỡng quý
Sức khỏe
05:31:27 10/02/2026
AI gây sốc tại Olympic Toán quốc tế
Google bất ngờ xóa tính năng quan trọng của Google Maps trên Android

Microsoft truy quét các doanh nghiệp tư nhân bán vũ khí mạng
Microsoft vá lỗ hổng zero-day của trình diệt virus Windows Defender
Google vá lỗ hổng zero-day trên Chrome lần thứ hai trong hai tuần
Đâu là phần mềm chống vi-rút tốt nhất trên Windows 10?
Microsoft vá khẩn cấp lỗ hổng nguy hiểm zero-day trong Internet Explorer
Microsoft cảnh báo nguy cơ tấn công mạng
Microsoft gỡ tính năng của Windows 11 vì người dùng 'không ưa'
Nỗi ghen tị của người dùng các nền tảng khác đối với Windows
Phiên bản Windows huyền thoại từng gây sốt thế nào?
Microsoft mang tin vui cho hàng triệu người dùng laptop Windows
Có nên sắm 64 GB RAM cho PC chơi game?
Trình duyệt AI Comet của Perplexity: Bước nhảy vọt định hình lại trải nghiệm web
Windows 11 bật tiết kiệm pin không làm tối màn hình
Windows 11 trở thành hệ điều hành phổ biến nhất trên thế giới
Nvidia phá kỷ lục công ty vốn hóa lớn nhất thế giới
Microsoft cần 1.371 ngày để Windows 11 vượt mặt Windows 10
Màn hình 'chết chóc' BSOD mới có thể gây nhầm lẫn
Cơ hội cho Đông Nam Á trong cuộc đua công nghệ AI
Windows 11 chính thức vượt Windows 10 về độ phổ quát
Windows 11 chính thức vượt mặt Windows 10
Microsoft ra mắt vùng dịch vụ điện toán đám mây mới tại Áo
Microsoft ra mắt dòng thiết bị Surface mới tại Đông Nam Á: Chú trọng AI
Huyền thoại Nokia N8 bất ngờ được 'hồi sinh' sau hơn 15 năm
Tai nghe Sony WF-1000XM6 với thiết kế hoàn toàn mới lộ giá gây 'sốc'
Moltbook: Mạng xã hội 'độc quyền' của trí tuệ nhân tạo và tham vọng khởi kiện con người
Elon Musk đang phát triển một thiết bị di động bí mật kết nối vệ tinh
Robot hút bụi được nâng cấp ở chỗ người dùng 'không nhìn được'
Pin dự phòng thể rắn đầu tiên thế giới có mặt tại Việt Nam
Robot IRON mô phỏng cơ thể người, da mềm, bước đi uyển chuyển như thật
Samsung sắp sản xuất chip HBM thế hệ mới nhất
Vụ xăm lên mặt nghi do ghen tuông ở Cà Mau: Truy tố 2 phụ nữ
Hoa hậu Lý Thu Thảo tái xuất
Người đàn ông bị chém đứt lìa 3 ngón tay khi đang chơi đàn trên sân khấu
Vợ chồng Lý Hải đưa 4 con về quê thăm bà nội hơn 100 tuổi
Triệu Lệ Dĩnh đón tin mừng hiếm có ở trong giới showbiz Hoa ngữ
Phim Trung Quốc duy nhất được cả cõi mạng cầu nguyện đừng xịt: Nam chính uy tín số 1, dàn cast tinh túy của showbiz
Thu Quỳnh tái xuất phim giờ vàng cùng hai diễn viên 'Độc đạo'
MV Bống Bống Bang Bang hơn 600 triệu view bị khai tử
Đúng ngày mai, thứ Hai 9/2/2026, 3 con giáp sự nghiệp tăng tiến như 'hổ mọc thêm cánh', buôn may bán đắt, gặp hung hóa cát, hốt tài lộc thiên hạ
Ngã ngửa trước hình ảnh sau đám cưới của chú rể Campuchia lấy vợ Tây Ninh: "Tổng tài" nghìn tỷ sao lại thế này?
Hà Anh Tuấn nhận xét một câu về Đình Bắc gây sốt
Mẹ chồng đổ xăng đốt căn hộ, bị đề nghị truy tố tội Giết người
Năm 2026 rực rỡ của 3 con giáp này: Đào hoa nở rộ, người cũ không rủ cũng tới, người mới vừa gặp đã muốn trăm năm
Công an vào cuộc vụ chi chít vết thương trên người bé trai 10 tuổi
Tỉnh Jeolla Nam xin lỗi vì phát ngôn 'nhập khẩu trinh nữ Việt'
Top 9 phim chữa lành Trung Quốc hay nhất
'Người tình' Hoàng Anh lần đầu làm rõ lý do quyết định 'dứt áo ra đi'