Cảnh báo nguy cơ từ lỗ hổng ‘zero-day’ trong phần mềm của Microsoft

Giới chuyên gia đang đặc biệt lo ngại sau khi hãng Microsoft phát cảnh báo về một lỗ hổng ‘zero-day’ nghiêm trọng trong phần mềm máy chủ SharePoint.

Cảnh báo nguy cơ từ lỗ hổng zero-day trong phần mềm của Microsoft - Hình 1

Biểu tượng Microsoft tại một cửa hàng ở New York, Mỹ. Ảnh: Kyodo/TTXVN

Lỗ hổng này có thể bị tin tặc lợi dụng để tấn công các hệ thống mà nhiều cơ quan chính phủ và doanh nghiệp đang sử dụng để chia sẻ tài liệu nội bộ.

Ông Adam Meyers – Phó Chủ tịch cấp cao của công ty an ninh mạng CrowdStrike – cho biết “bất kỳ ai sở hữu máy chủ SharePoint được lưu trữ bên ngoài đều gặp phải vấn đề” và đây là “một lỗ hổng nghiêm trọng”.

Theo Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA), lỗ hổng này – còn được gọi là “ToolShell” – là một biến thể của lỗ hổng CVE-2025-49706 hiện có. Lỗ hổng này gây rủi ro cho các tổ chức có máy chủ SharePoint cài đặt tại chỗ (on-premises), cho phép tin tặc truy cập đầy đủ vào các hệ thống tệp SharePoint, bao gồm cả các dịch vụ được kết nối như Teams và OneDrive. Bộ phận Phân tích mối đe dọa an ninh mạng của Google cũng cảnh báo rằng lỗ hổng này có thể cho phép tin tặc “vượt qua các bản vá trong tương lai”.

Microsoft xác nhận rằng dịch vụ SharePoint Online dựa trên đám mây của họ không bị ảnh hưởng bởi lỗ hổng này. Tuy nhiên, ông Michael Sikorski – Giám đốc Công nghệ và Trưởng bộ phận Phân tích mối đe dọa an ninh mạng của Đơn vị Nghiên cứu bảo mật Unit 42 tại Palo Alto Networks – cảnh báo rằng lỗ hổng vẫn đang đặt nhiều tổ chức, cá nhân vào tầm ngắm của tin tặc. Ông giải thích: “Mặc dù môi trường đám mây không bị ảnh hưởng, nhưng việc triển khai SharePoint tại chỗ – đặc biệt là trong chính phủ, trường học, cơ sở y tế và các công ty doanh nghiệp lớn – đang gặp rủi ro ngay lập tức”.

Các tổ chức an ninh mạng quốc tế vào ngày 21/7 thông báo rằng cuộc tấn công quy mô lớn này đã xâm nhập hệ thống của khoảng 100 tổ chức khác nhau, bao gồm nhiều doanh nghiệp và cơ quan chính phủ. Ông Vaisha Bernard – chuyên gia cấp cao về tin tặc tại công ty an ninh mạng Eye Security (Hà Lan), người đã phát hiện ra chiến dịch tấn công nhắm vào một trong những khách hàng của mình vào ngày 18/7 – cho biết công ty đã quét hơn 80.000 máy chủ SharePoint trên toàn thế giới cùng với hãng bảo mật Shadowserver Foundation và phát hiện gần 100 nạn nhân. Chuyên gia này từ chối tiết lộ danh tính các tổ chức bị ảnh hưởng, song cho biết các cơ quan, quốc gia liên quan đã được thông báo.

Shadowserver Foundation tiết lộ hầu hết các tổ chức bị ảnh hưởng đều ở Mỹ và Đức, trong đó có cả các tổ chức chính phủ. Trong khi đó, Trung tâm An ninh mạng quốc gia Anh cũng tuyên bố đã nắm được thông tin về “một số lượng hạn chế” các mục tiêu ở nước này.

Mặc dù phạm vi và mức độ của cuộc tấn công vẫn đang được đánh giá, CISA cảnh báo rằng tác động có thể lan rộng. Cơ quan này khuyến nghị bất kỳ máy chủ nào bị ảnh hưởng bởi lỗ hổng này cần ngắt kết nối với internet cho đến khi chúng được vá bảo mật.

Microsoft bỏ sót một lỗ hổng zero-day khiến hàng tỷ máy tính có thể gặp nguy hiểm

Microsoft đã biết về lỗ hổng bảo mật nhưng chưa cung cấp lịch trình phát hành bản sửa lỗi.

Theo một nhà nghiên cứu bảo mật, hàng tỷ máy tính Windows đều có khả năng gặp nguy hiểm vì một lỗ hổng zero-day mà Microsoft đã không vá cẩn thận.

Lỗ hổng này hiện tại chỉ là một proof-of-concept (kiểm tra tính khả thi), chưa bị đưa vào khai thác thực tế, nhưng nhà nghiên cứu bảo mật tin rằng chỉ một số chỉnh sửa nhỏ có thể dẫn đến việc nó bị tận dụng để tấn công diện rộng.

Microsoft bỏ sót một lỗ hổng zero-day khiến hàng tỷ máy tính có thể gặp nguy hiểm - Hình 1

Lỗ hổng lợi dụng một lỗi trong Windows Installer (CVE-2021-41379) mà Microsoft nói rằng đã vá vào đầu tháng này, trang BleepingComputer đã thử nghiệm và có thể dùng để mở công cụ CMD với quyền SYSTEM từ một tài khoản chỉ có quyền thông thường. Kẻ xấu có thể dùng quyền này để chạy bất cứ file thực thi nào trên máy với file MSI để chạy code dưới quyền admin. Quá trình này diễn ra trong chỉ vài giây.

Dù hiện tại vẫn chưa có gì đáng lo ngại về lỗ hổng này, nhưng nếu nó được lan rộng thì hàng tỷ máy tính có thể gặp nguy hiểm. Cách khai thác này cung cấp cho kẻ tấn công quyền quản trị viên trên cả Windows 10 và Windows 11. Tuy nhiên, đây không phải lỗ hổng có thể khai thác từ xa, nên kẻ xấu cần phải tiếp cận thiết bị mới thực hiện được.

Abdelhamid Naceri, người đã phát hiện ra lỗ hổng, cho biết anh quyết định công khai lỗi thay vì gửi cảnh báo trước cho Microsoft vì anh muốn phản đối việc Microsoft giảm số tiền thưởng cho những người tìm ra lỗi của Windows.

Microsoft giờ đây đã biết về lỗ hổng bảo mật nhưng chưa cung cấp lịch trình phát hành bản sửa lỗi. Naceri cũng khuyên các bên thứ ba không nên tự phát hành các bản vá vì làm như vậy sẽ khiến Windows Installer bị trục trặc.

Bạn thấy bài viết này có hữu ích không?
Không

Tin liên quan

Tiêu điểm

Huyền thoại Nokia N8 bất ngờ được 'hồi sinh' sau hơn 15 nămHuyền thoại Nokia N8 bất ngờ được 'hồi sinh' sau hơn 15 năm
05:27:03 09/02/2026
Tai nghe Sony WF-1000XM6 với thiết kế hoàn toàn mới lộ giá gây 'sốc'Tai nghe Sony WF-1000XM6 với thiết kế hoàn toàn mới lộ giá gây 'sốc'
04:32:01 09/02/2026
Moltbook: Mạng xã hội 'độc quyền' của trí tuệ nhân tạo và tham vọng khởi kiện con ngườiMoltbook: Mạng xã hội 'độc quyền' của trí tuệ nhân tạo và tham vọng khởi kiện con người
04:54:26 09/02/2026
Elon Musk đang phát triển một thiết bị di động bí mật kết nối vệ tinhElon Musk đang phát triển một thiết bị di động bí mật kết nối vệ tinh
08:32:30 09/02/2026
Robot hút bụi được nâng cấp ở chỗ người dùng 'không nhìn được'Robot hút bụi được nâng cấp ở chỗ người dùng 'không nhìn được'
05:21:57 09/02/2026
Pin dự phòng thể rắn đầu tiên thế giới có mặt tại Việt NamPin dự phòng thể rắn đầu tiên thế giới có mặt tại Việt Nam
05:36:29 09/02/2026
Robot IRON mô phỏng cơ thể người, da mềm, bước đi uyển chuyển như thậtRobot IRON mô phỏng cơ thể người, da mềm, bước đi uyển chuyển như thật
06:07:56 09/02/2026
Samsung sắp sản xuất chip HBM thế hệ mới nhấtSamsung sắp sản xuất chip HBM thế hệ mới nhất
08:29:35 09/02/2026

Tin đang nóng

Vụ xăm lên mặt nghi do ghen tuông ở Cà Mau: Truy tố 2 phụ nữVụ xăm lên mặt nghi do ghen tuông ở Cà Mau: Truy tố 2 phụ nữ
21:57:15 09/02/2026
Hoa hậu Lý Thu Thảo tái xuấtHoa hậu Lý Thu Thảo tái xuất
21:54:13 09/02/2026
Người đàn ông bị chém đứt lìa 3 ngón tay khi đang chơi đàn trên sân khấuNgười đàn ông bị chém đứt lìa 3 ngón tay khi đang chơi đàn trên sân khấu
22:32:52 09/02/2026
Vợ chồng Lý Hải đưa 4 con về quê thăm bà nội hơn 100 tuổiVợ chồng Lý Hải đưa 4 con về quê thăm bà nội hơn 100 tuổi
00:25:27 10/02/2026
Triệu Lệ Dĩnh đón tin mừng hiếm có ở trong giới showbiz Hoa ngữTriệu Lệ Dĩnh đón tin mừng hiếm có ở trong giới showbiz Hoa ngữ
00:23:10 10/02/2026
Phim Trung Quốc duy nhất được cả cõi mạng cầu nguyện đừng xịt: Nam chính uy tín số 1, dàn cast tinh túy của showbizPhim Trung Quốc duy nhất được cả cõi mạng cầu nguyện đừng xịt: Nam chính uy tín số 1, dàn cast tinh túy của showbiz
23:28:36 09/02/2026
Thu Quỳnh tái xuất phim giờ vàng cùng hai diễn viên 'Độc đạo'Thu Quỳnh tái xuất phim giờ vàng cùng hai diễn viên 'Độc đạo'
23:44:20 09/02/2026
MV Bống Bống Bang Bang hơn 600 triệu view bị khai tửMV Bống Bống Bang Bang hơn 600 triệu view bị khai tử
00:21:01 10/02/2026

Tin mới nhất

Khi các plugin Cowork đe dọa sự tồn vong của phần mềm cũ

Khi các plugin Cowork đe dọa sự tồn vong của phần mềm cũ

04:56:59 09/02/2026
Điểm đáng sợ hơn cả là khả năng thấu hiểu ngữ cảnh sâu sắc và hoạt động ngầm của các tác nhân này. Chúng không cần bạn phải ra lệnh từng chút một
Những tính năng mới đáng chú ý trên bản cập nhật iOS 26

Những tính năng mới đáng chú ý trên bản cập nhật iOS 26

05:21:46 08/02/2026
Sau một thời gian ra mắt hệ điều hành iOS 26 với giao diện Liquid Glass hoàn toàn mới, Apple đã tiếp tục tung ra các bản cập nhật nhỏ từ iOS 26.1 đến iOS 26.2.1 nhằm tối ưu hóa trải nghiệm người dùng.
Nhiều người dè chừng với bản cập nhật iOS 26.2.1 vì loạt lỗi mới

Nhiều người dè chừng với bản cập nhật iOS 26.2.1 vì loạt lỗi mới

05:10:09 08/02/2026
Mặc dù không phải tất cả người dùng đều gặp phải những vấn đề này, một số người cho biết iPhone của họ hoạt động mượt mà hơn sau khi cập nhật.
Người dùng Chrome nên làm điều này ngay để tránh rắc rối

Người dùng Chrome nên làm điều này ngay để tránh rắc rối

05:03:52 08/02/2026
Google vừa xác nhận thêm 2 lỗ hổng bảo mật nghiêm trọng, đồng thời khuyến cáo người dùng Chrome nên cập nhật ngay lập tức.
Những tin đồn về hệ điều hành Android cho máy tính

Những tin đồn về hệ điều hành Android cho máy tính

04:57:31 08/02/2026
Vài tháng gần đây xuất hiện không ít tin đồn xoay quanh hệ điều hành Android cho máy tính (tên mã nội bộ AluminiumOS) do Google cùng Qualcomm hợp tác phát triển.
Nhiều quảng cáo sẽ do AI sản xuất

Nhiều quảng cáo sẽ do AI sản xuất

04:32:36 08/02/2026
Đây là một loại chi phí không nhỏ, nên ngày càng có nhiều doanh nghiệp quay sang cậy nhờ AI làm ra quảng cáo theo đúng ý họ, vừa tiết kiệm tiền bạc vừa lại nhanh gọn, khỏi mất công bàn tới bàn lui. Vấn đề là người xem có chấp nhận hay k...
Anthropic tung Claude Opus 4.6 tuyên chiến với OpenAI và Google

Anthropic tung Claude Opus 4.6 tuyên chiến với OpenAI và Google

12:51:18 07/02/2026
Họ khẳng định mô hình mới có khả năng tạo ra các sản phẩm hoàn thiện ngay từ lần thử đầu tiên với chất lượng vượt trội so với bất kỳ đối thủ nào trên thị trường.
TP Hồ Chí Minh cấp bản quyền trợ lý ảo AI cho khu vực công

TP Hồ Chí Minh cấp bản quyền trợ lý ảo AI cho khu vực công

10:06:30 07/02/2026
Giai đoạn này nhằm tạo nền tảng ban đầu, giúp cán bộ, công chức làm quen với việc ứng dụng trợ lý ảo AI trong môi trường làm việc số, đồng thời bảo đảm tuân thủ các quy định về quản lý, sử dụng và bảo mật thông tin.
Cuộc gọi người dùng iPhone tuyệt đối không nên thực hiện

Cuộc gọi người dùng iPhone tuyệt đối không nên thực hiện

08:53:37 07/02/2026
Một báo cáo mới được chuyên gia bảo mật Zak Doffman chia sẻ trên Forbes, người dùng Apple trên toàn cầu đang trở thành mục tiêu của một chiến dịch lừa đảo cực kỳ tinh vi.
Hướng dẫn đăng nhập 1xbet tại Việt Nam để trải nghiệm trò chơi có thưởng online

Hướng dẫn đăng nhập 1xbet tại Việt Nam để trải nghiệm trò chơi có thưởng online

20:21:59 06/02/2026
Truy cập nhanh vào 1xbet Vietnam và tìm hiểu cách đăng nhập dễ dàng. Khám phá các tính năng và ưu đãi hấp dẫn từ 1xbet
Mã nguồn do AI tạo ra trở thành rủi ro an ninh với doanh nghiệp

Mã nguồn do AI tạo ra trở thành rủi ro an ninh với doanh nghiệp

13:52:01 06/02/2026
Các công cụ viết mã bằng AI đang nhanh chóng trở thành một trong những rủi ro an ninh lớn nhất đối với doanh nghiệp, khi nhiều đoạn mã trông hoàn chỉnh và đúng kỹ thuật nhưng lại tiềm ẩn lỗ hổng khó phát hiện.
OpenAI ra mắt Frontier, đẩy mạnh nền tảng AI cho doanh nghiệp

OpenAI ra mắt Frontier, đẩy mạnh nền tảng AI cho doanh nghiệp

11:21:01 06/02/2026
OpenAI cho biết nền tảng này sẽ giúp các công ty dễ dàng hơn trong việc quản lý, triển khai và xây dựng các tác nhân trí tuệ nhân tạo (AI), là những công cụ có thể tự động hoàn thành các nhiệm vụ thay mặt người dùng.

Có thể bạn quan tâm

Hồng Đăng lộ diện trong khoảnh khắc hậu trường của Thanh Sơn

Hồng Đăng lộ diện trong khoảnh khắc hậu trường của Thanh Sơn

Hậu trường phim

07:13:33 10/02/2026
Hồng Đăng xuất hiện trong loạt ảnh hậu trường của Thanh Sơn trong Đồng Hồ Đếm Ngược nhanh chóng thu hút sự quan tâm từ khán giả.
Sự tàn độc của kẻ bắn chết 3 người ở Đồng Nai

Sự tàn độc của kẻ bắn chết 3 người ở Đồng Nai

Pháp luật

07:03:01 10/02/2026
Chỉ trong thời gian ngắn, Lê Sỹ Tùng đã lạnh lùng nổ súng sát hại 3 người trong cùng một gia đình ở Đồng Nai, gây án với sự chuẩn bị kỹ lưỡng và thái độ thản nhiên đến rợn người.
Trùm truyền thông Hong Kong Jimmy Lai lĩnh án 20 năm tù

Trùm truyền thông Hong Kong Jimmy Lai lĩnh án 20 năm tù

Thế giới

06:41:41 10/02/2026
Trùm truyền thông Jimmy Lai bị kết án 20 năm tù vì tội âm mưu thông đồng với thế lực nước ngoài và xuất bản ấn phẩm mang tính kích động.
Không thể rời mắt trước màn kết hợp này: Mỹ nhân quyến rũ nhất Việt Nam khiến "kho báu" thêm phần ngọt ngào, tuyệt đối điện ảnh

Không thể rời mắt trước màn kết hợp này: Mỹ nhân quyến rũ nhất Việt Nam khiến "kho báu" thêm phần ngọt ngào, tuyệt đối điện ảnh

Nhạc việt

06:35:54 10/02/2026
Nhiều khán giả nhận xét rằng đây là một trong những màn kết hợp gấp đôi visual ấn tượng nhất của đêm Gala năm nay.
Giá xe Honda SH 2026 mới nhất giảm mạnh, SH 125 và SH 160 rẻ chưa từng có, khách đua chốt đơn thay vì Air Blade, SH Mode

Giá xe Honda SH 2026 mới nhất giảm mạnh, SH 125 và SH 160 rẻ chưa từng có, khách đua chốt đơn thay vì Air Blade, SH Mode

Xe máy

06:18:22 10/02/2026
Kế thừa tinh hoa thiết kế từ dòng xe SH danh tiếng, mẫu xe SH 2026 mang trên mình ngôn ngữ thiết kế đậm chất châu Âu - thanh thoát, hiện đại nhưng vẫn giữ được nét mạnh mẽ, đầy khí chất lịch lãm.
AITO Wenjie M6 lộ diện: SUV điện trang bị pin Huawei Giant Whale và hệ thống đèn thông minh mới

AITO Wenjie M6 lộ diện: SUV điện trang bị pin Huawei Giant Whale và hệ thống đèn thông minh mới

Ôtô

06:10:07 10/02/2026
Mẫu SUV mới AITO Wenjie M6 vừa chính thức xuất hiện với hai biến thể BEV và EREV, gây chú ý nhờ công nghệ pin Huawei Giant Whale cùng dải đèn nhận diện lái tự động độc đáo.
10 điểm cho Lan Khuê - Hương Giang!

10 điểm cho Lan Khuê - Hương Giang!

Sao việt

06:00:47 10/02/2026
Không chỉ sở hữu nhan sắc mỗi người một vẻ, Lan Khuê và Hương Giang còn khiến netizen đứng ngồi không yên mỗi khi chung khung hình.
Hôm nay nấu gì: Đổi gió với mâm cơm lạ mà quen

Hôm nay nấu gì: Đổi gió với mâm cơm lạ mà quen

Ẩm thực

05:55:54 10/02/2026
Thỉnh thoảng bạn hãy đổi bữa cho cả nhà bằng bữa cơm Tây - Ta kết hợp kiểu này nhé, chắc chắn cả gia đình bạn sẽ thích.
Loại quả từng rụng đầy gốc, nay thành đặc sản, nhiều dinh dưỡng quý

Loại quả từng rụng đầy gốc, nay thành đặc sản, nhiều dinh dưỡng quý

Sức khỏe

05:31:27 10/02/2026
Từng là loại quả rụng đầy gốc không mấy ai để ý nhưng những năm gần đây quả cọ trở thành đặc sản được nhiều người săn lùng.
NSND Tấn Minh tiết lộ hôn nhân với vợ là Giám đốc Nhà hát Chèo

NSND Tấn Minh tiết lộ hôn nhân với vợ là Giám đốc Nhà hát Chèo

Tv show

23:46:31 09/02/2026
Trong chương trình Khách sạn 5 sao, NSND Tấn Minh và NSND Thu Huyền có những trải lòng về sự nghiệp cũng như cuộc sống hôn nhân.