
Microsoft vá 398 lỗ hổng tháng 8/2026, có zero-day Windows đang bị khai thác
Microsoft vừa vá 398 lỗ hổng trong bản cập nhật tháng 8/2026, trong đó có CVE-2026-68820 đang bị khai thác trên Windows và nhiều lỗi RCE 9.8 đáng ngại.
Rạng sáng nay, Microsoft tung bản cập nhật bảo mật tháng 8/2026 với con số khá choáng: 398 lỗ hổng được vá cùng lúc. Nếu bạn đang quản Windows, cảm giác lúc này nên là “đi kiểm tra máy chủ”, không phải “để mai rồi tính”.
Điểm đáng lo nhất trong đợt này là CVE-2026-68820, một lỗ hổng trong afd.sys (Ancillary Function Driver for Winsock) mà Microsoft đánh dấu là đang bị khai thác thực tế. Theo mô tả từ Check Point Research được The Hacker News dẫn lại, đây là lỗi use-after-free có thể giúp kẻ tấn công nâng quyền lên SYSTEM nếu đã có mã chạy trên máy đích. Nói ngắn gọn: nếu máy đã bị cắm chân trước đó, lỗ hổng này có thể biến “cắm chân” thành “chiếm luôn nhà”.
Với người dùng phổ thông, mối nguy là Windows chưa vá hoặc chưa khởi động lại sau khi vá. Với đội vận hành, mối nguy nằm ở các máy chủ Windows đang mở dịch vụ ra ngoài hoặc nằm trong mạng nội bộ nhưng có giá trị cao: domain controller, máy chủ DNS, hạ tầng phân phối cập nhật, và các hệ thống xử lý tải công việc quan trọng. Bản cập nhật này không chỉ có một zero-day. Microsoft còn vá thêm vài lỗi nghiêm trọng 9.8 điểm, trong đó có lỗi ở Windows DNS Server, Windows Deployment Services, Microsoft QUIC và HPC Pack.
Điều đó đáng chú ý vì bốn lỗi sau là kiểu “đụng từ xa, không cần xác thực, không cần người dùng bấm gì cả” — tức là thứ mà kẻ tấn công rất thích đem đi thử trên các hệ thống phơi ra internet. The Hacker News cũng lưu ý rằng nhãn “wormable” ở Windows DNS Server chỉ mô tả điều kiện kỹ thuật, không có nghĩa đã có con sâu nào ngoài kia đang bò khắp nơi. Nhưng về mặt phòng thủ, bạn cũng chẳng cần đợi đến khi nó bò thật mới bắt đầu hoảng.

Ai cần làm ngay
Nếu bạn chỉ dùng Windows trên máy cá nhân, việc cần làm khá đơn giản: bật Windows Update, cài bản vá mới nhất và khởi động lại máy. Không có gì hào nhoáng cả, nhưng đó là cách ít tốn công nhất để tránh bị dính vào một lỗ hổng đang bị khai thác.
Nếu bạn quản trị hệ thống, ưu tiên của bạn nên theo thứ tự này:
- Máy chủ Windows đang mở dịch vụ DNS ra ngoài hoặc phục vụ hạ tầng cốt lõi.
- Máy chủ Windows Deployment Services, nếu còn dùng để triển khai ảnh hệ điều hành.
- Hệ thống có Microsoft QUIC hoặc HPC Pack.
- Các máy Windows đã có dấu hiệu bị cài mã lạ, tiến trình lạ, hoặc quyền admin bất thường.
Với lỗ hổng đang bị khai thác trong afd.sys, nên để ý thêm các dấu hiệu leo thang đặc quyền: tài khoản cục bộ mới, thay đổi nhóm quản trị, dịch vụ lạ, tác vụ theo lịch không rõ nguồn gốc, hoặc EDR báo tiến trình can thiệp vào vùng hệ thống. Không có IOC công khai nào đủ rõ để biến thành checklist thần thánh cả; ở giai đoạn này, bản vá vẫn là biện pháp quan trọng nhất.
Nếu chưa vá kịp thì sao
Nếu chưa thể triển khai bản vá ngay, hãy giảm rủi ro theo cách thực tế nhất: giới hạn truy cập quản trị từ xa, siết firewall với các dịch vụ không cần lộ ra ngoài, tách mạng cho hệ thống nhạy cảm, và kiểm tra nhanh các máy chủ đang xử lý DNS hay triển khai hệ điều hành. Đây không phải “phòng thủ đẹp”, nhưng là phòng thủ có ích.
Với người dùng gia đình, đừng chờ đến cuối tuần nếu máy đang hiện thông báo cập nhật. Cài xong rồi khởi động lại. Với đội IT, đừng để một patch Tuesday biến thành một cuộc họp thứ Tư kéo dài hai tiếng chỉ vì ai đó nghĩ “reboot để mai”. Nếu bạn muốn một checklist xử lý khẩn gọn hơn để tham khảo, có thể xem lại bài về LoadMaster và CISA KEV.
Tóm lại
Đợt vá tháng 8 của Microsoft đáng quan tâm vì hai lý do: một zero-day Windows đang bị khai thác, và nhiều lỗi RCE nghiêm trọng trên các dịch vụ có thể phơi ra mạng. Nếu bạn chỉ làm một việc hôm nay, hãy cập nhật Windows trước. Nếu bạn làm hai việc, hãy kiểm tra lại các máy chủ Windows quan trọng ngay sau đó.
Nguồn chính thức: Microsoft Security Update Guide – CVE-2026-68820
Nguồn kiểm chứng: The Hacker News: Microsoft Patches 398 Flaws Including a Windows Driver Zero-Day Under Active Attack