Cảnh báo khẩn người dùng Microsoft

Thứ 7, 15/11/2025 11:10
Microsoft vừa phát hành bản vá khẩn cấp cho 63 lỗ hổng, trong đó đáng lo ngại nhất là zero-day CVE-2025-62215 đang bị khai thác tích cực và có thể cho phép kẻ tấn công chiếm quyền hệ thống.

Trong khi Google tung ra bản cập nhật khẩn cấp cho toàn bộ người dùng Chrome để đối phó một lỗ hổng nghiêm trọng, Microsoft cũng phát đi cảnh báo bảo mật riêng. Một lỗ hổng zero-day mới có tên CVE-2025-62215 đang bị khai thác tích cực và có thể cho phép kẻ tấn công chiếm quyền kiểm soát hệ thống. Đây là điểm nhấn trong đợt cập nhật Patch Tuesday mới nhất, vốn bao gồm tới 63 lỗ hổng.

Satnam Narang, kỹ sư nghiên cứu cấp cao tại Tenable nhận định CVE-2025-62215 nhiều khả năng được sử dụng trong giai đoạn hậu xâm nhập, sau khi kẻ tấn công có được quyền truy cập ban đầu qua lừa đảo, kỹ thuật xã hội hoặc một lỗ hổng khác.

Một số chuyên gia an ninh đã đi sâu phân tích mức độ nghiêm trọng của vấn đề. Adam Barnett, kỹ sư phần mềm cấp cao tại Rapid7, nhận định lỗ hổng “có thể ảnh hưởng đến hầu như mọi hệ thống chạy phần mềm Microsoft”. Trong kịch bản xấu nhất, kẻ tấn công có thể thực thi mã từ xa dưới quyền hệ thống thông qua mạng mà không cần có sẵn điểm xâm nhập. Dù vậy, Barnett tin rằng khả năng khai thác thực tế vẫn thấp, song vẫn khuyến cáo xử lý nó như “ưu tiên hàng đầu” khi triển khai bản vá tháng này.

Microsoft

Microsoft

Microsoft cho biết nguyên nhân gốc rễ liên quan đến CWE-362 (thực thi đồng thời với tài nguyên dùng chung đồng bộ sai) và CWE-415 (giải phóng bộ nhớ kép). Ben McCarthy, kỹ sư an ninh mạng tại Immersive, cảnh báo rằng sự kết hợp của hai vấn đề này cho phép kẻ tấn công có quyền đặc quyền thấp chạy ứng dụng được thiết kế để liên tục kích hoạt tình trạng chạy đua, khiến nhiều luồng can thiệp vào tài nguyên nhân không đồng bộ. Việc này có thể khiến nhân giải phóng cùng một vùng nhớ hai lần, làm hỏng heap, ghi đè bộ nhớ và trao quyền điều khiển luồng thực thi cho kẻ tấn công. Như Jason Soroko, chuyên gia của Sectigo, nhận xét: “CVE-2025-62215 không chỉ mở cửa, nó mở toang cửa khi kẻ tấn công đã vào bên trong". 

Không chỉ có CVE-2025-62215

Trong tổng số 63 lỗ hổng được Microsoft vá trong tháng này, nhiều chuyên gia cho rằng có những lỗ hổng khác cũng cần được ưu tiên.

Eliran Partush, nhà nghiên cứu bảo mật tại Silverfort, lưu ý về CVE-2025-60704 - một lỗ hổng nâng cao đặc quyền trong Kerberos do chính ông phát hiện. Với điểm CVSS 7.5, lỗ hổng này cho phép kẻ tấn công mạo danh người dùng, đánh cắp dữ liệu nhạy cảm và đặc biệt nguy hiểm ở chỗ hoạt động âm thầm. Partush nhấn mạnh rằng Kerberos vốn được tin dùng nhiều thập kỷ như xương sống của xác thực doanh nghiệp, nhưng các cơ chế kiểm tra lỗi thời có thể âm thầm gây suy yếu toàn bộ hệ thống.

Một lỗ hổng nghiêm trọng khác là CVE-2025-60724, được đánh giá CVSS 9.8. Theo Tyler Reguly, Phó giám đốc nghiên cứu và phát triển bảo mật tại Fortra, lỗ hổng này có thể bị khai thác chỉ bằng cách tải lên tài liệu độc hại lên dịch vụ web - không cần tương tác người dùng hay đặc quyền đặc biệt. “Nếu tôi là CISO, CVE-2025-60724 sẽ là điều khiến tôi lo nhất trong tháng này", Reguly nói.

Điều người dùng cần làm lúc này là hãy cập nhật và cài đặt các bản vá mới nhất, nhằm phòng tránh các rủi ro có thể xảy ra. 

Cùng chuyên mục

5 trường hợp hộ kinh doanh không cần phải đăng ký kinh doanh

Thứ 4, 21/01/2026 12:45
Nghị định 168 cũng quy định một số trường hợp hộ kinh doanh không cần đăng ký kinh doanh, trừ trường hợp kinh doanh các ngành, nghề đầu tư kinh doanh có điều kiện.

Dùng AI phục dựng chân dung nàng Tây Thi, liệu có "chim sa cá lặn" như thiên hạ lưu truyền?

Thứ 4, 21/01/2026 12:30
Việc ứng dụng AI trong tái dựng hình tượng Tây Thi không chỉ giúp công chúng cảm nhận trực quan vẻ đẹp lịch sử mà còn mở ra hướng đi mới cho công tác bảo tồn và kế thừa di sản văn hóa số.

Công tác chính trị, tư tưởng phải “đi trước mở đường” trong kỷ nguyên mới

Thứ 4, 21/01/2026 12:25
Theo ông Lại Xuân Môn, công tác chính trị, tư tưởng phải trở thành sức mạnh nội sinh của phát triển bền vững, thực hiện bằng được mục tiêu phát triển hai con số, không ngừng nâng cao đời sống vật chất, tinh thần của nhân dân.

Giá vàng hôm nay (21/1): Giá vàng trong nước tăng 3,1 triệu đồng, chuyên gia dự báo

Thứ 4, 21/01/2026 12:10
Giá vàng hôm nay (21/1): Vàng miếng và vàng nhẫn trong nước tiếp tục tăng cùng xu hướng tăng của giá vàng thế giới.

Cắt bỏ 2 thận "khổng lồ" gần 10kg, ghép thận thành công trong một ca mổ

Thứ 4, 21/01/2026 11:49
Đây là ca cắt thận đa nang và ghép thận đồng thời đầu tiên tại Việt Nam, một kỹ thuật rất phức tạp, được Bệnh viện Trung ương Huế thực hiện thành công.
     
Nổi bật trong ngày

Vụ mẹ bị tử vong, con gái 6 tuổi bị vùi lấp ở Lào Cai: Xác định được nghi phạm

Thứ 3, 20/01/2026 07:46
Liên quan đến vụ người mẹ tử vong và con gái 6 tuổi bị vùi lấp vừa xảy ra ở Lào Cai, cơ quan chức năng đã nhanh chóng khoanh vùng và xác định được nghi phạm gây án.

Ô tô mất lái, đâm trực diện nhóm công nhân nữ nghỉ trưa bên đường, 5 người tử vong thương tâm ở Ấn Độ

Thứ 3, 20/01/2026 10:01
Ít nhất 5 phụ nữ đã thiệt mạng và nhiều người khác bị thương trong một vụ tai nạn giao thông liên quan đến ô tô ở Jabalpur, Madhya Pradesh, Ấn Độ.

Màn xử lý "đi vào lòng người" của cậu bé 9 tuổi khi bị bắt nạt khiến 2 triệu người ngả mũ thán phục

Thứ 3, 20/01/2026 01:02
Một cậu bé 9 tuổi sống tại vùng tây bắc Trung Quốc mới đây đã nhận được vô số lời khen ngợi từ cộng đồng mạng sau hành động dũng cảm đối mặt với những bạn học từng bắt nạt mình. 

Cần Thơ công bố môn thi thứ ba vào lớp 10 năm học 2026 - 2027

Thứ 3, 20/01/2026 02:48
Sở GD&ĐT TP Cần Thơ vừa công bố Ngoại ngữ là môn thi thứ ba trong kỳ thi tuyển sinh vào lớp 10. Thí sinh được chọn Tiếng Anh hoặc Tiếng Pháp để dự thi.

Cứu sống người đàn ông ngưng tim đột ngột khi đang chơi tennis

Thứ 3, 20/01/2026 04:05
Đang chơi tennis, người đàn ông 53 tuổi bất ngờ ngã gục, rơi vào hôn mê sâu và ngừng tuần hoàn. Do không được sơ cứu kịp thời ngay tại hiện trường, tính mạng của bệnh nhân rơi vào tình trạng nguy kịch.
xe.nguoiduatin.vn