Microsoft cảnh báo lỗ hổng nghiêm trọng

Thứ 5, 13/11/2025 10:47
Microsoft cảnh báo lỗ hổng zero-day nghiêm trọng trong nhân Windows (CVE-2025-62215) đang bị khai thác thực tế, có thể cho phép kẻ tấn công chiếm quyền hệ thống, khuyến nghị người dùng cập nhật ngay.

Google vừa phát hành bản vá khẩn cấp cho trình duyệt Chrome để ứng phó một lỗ hổng nghiêm trọng -  đồng thời Microsoft cũng tung cảnh báo về một lỗ hổng zero-day mới trong nhân Windows có khả năng cho phép kẻ tấn công chiếm quyền hệ thống. Microsoft xác nhận có các cuộc tấn công thực tế khai thác lỗ hổng này, vì vậy người dùng cần cập nhật ngay khi có bản vá.

Bản cập nhật bảo mật tháng này -  một chương mới trong chuỗi Patch Tuesday - khắc phục tổng cộng 63 lỗ hổng, nhưng nổi bật nhất là CVE-2025-62215, một zero-day đang bị khai thác.

Satnam Narang, kỹ sư nghiên cứu cấp cao tại Tenable,  Microsoft xác nhận lỗ hổng thực sự đã bị lợi dụng trong môi trường thực tế. Narang nhận định lỗ hổng này có khả năng được sử dụng làm bước “leo thang đặc quyền” trong chuỗi tấn công, thường theo sau khi kẻ xấu có được truy cập ban đầu qua lừa đảo, tấn công kỹ thuật xã hội hoặc khai thác lỗ hổng khác.

Ảnh minh họa

Ảnh minh họa

Trong tư liệu khuyến cáo, Microsoft mô tả nguyên nhân là “thực thi đồng thời bằng tài nguyên chia sẻ với đồng bộ hóa không đúng cách” (tình trạng chạy đua), dẫn đến việc kẻ tấn công có thể nâng quyền cục bộ. Các chuyên gia bảo mật đã đào sâu phân tích thêm: Adam Barnett, kỹ sư phần mềm cấp cao tại Rapid7, cảnh báo lỗ hổng này “có khả năng ảnh hưởng tới hầu hết mọi tài sản chạy phần mềm Microsoft” và trong trường hợp thuận lợi, kẻ tấn công có thể thực thi mã từ xa ở mức hệ thống qua mạng mà không cần chỗ đứng ban đầu. Mặc dù Barnett cho rằng CVE-2025-60724 - một lỗ hổng liên quan - khó bị khai thác, ông vẫn khuyến nghị coi đây là “ưu tiên hàng đầu” khi triển khai các bản vá trong tháng.

Microsoft xác định nguyên nhân gốc rễ liên quan tới CWE-362 (đồng bộ hóa không đúng cách khi dùng tài nguyên chung) và CWE-415 (giải phóng kép). Ben McCarthy, kỹ sư an ninh tại Immersive, giải thích khi kết hợp hai điều kiện này, kẻ tấn công có quyền truy cập cục bộ đặc quyền thấp có thể chạy chương trình đặc chế để kích hoạt tình trạng chạy đua: nhiều luồng tương tác không đồng bộ với tài nguyên, gây rối quản lý bộ nhớ và dẫn tới giải phóng cùng một khối bộ nhớ hai lần. Hậu quả bộ nhớ bị ghi đè và luồng thực thi hệ thống bị chiếm đoạt.

Jason Soroko, nghiên cứu viên cao cấp tại Sectigo, kết luận: “CVE-2025-62215 không tự mở cửa - nó mở toang cửa khi kẻ tấn công đã vào bên trong". Tóm lại: đây là lỗ hổng nghiêm trọng, đã bị khai thác trong thực tế và tất cả tổ chức lẫn người dùng cá nhân nên cập nhật Windows ngay lập tức theo khuyến nghị của Microsoft.

Cùng chuyên mục

Bắt giữ Nguyễn Hữu Tài, đối tượng sửa điện thoại rút tiền trong tài khoản của khách

Thứ 3, 20/01/2026 07:44
Lợi dụng lòng tin của khách hàng khi mang điện thoại đến sửa, Nguyễn Hữu Tài đã lén lút truy cập ứng dụng ngân hàng và rút sạch tiền trong tài khoản của nạn nhân.

"Bà trùm" buôn lậu vàng với giá trị hơn 1.200 tỷ đồng qua cửa khẩu chuẩn bị hầu tòa

Thứ 3, 20/01/2026 07:40
Buôn lậu hơn 546 kg vàng, trị giá hơn 1.208 tỷ đồng từ Trung Quốc về Việt Nam tiêu thụ, Trần Thị Hoàn cùng các đồng phạm chuẩn bị hầu toà.

Vụ 2 thanh niên cướp ngân hàng tại Gia Lai: Xác định số tiền bị mất khoảng 1,8 tỷ đồng

Thứ 3, 20/01/2026 07:29
Theo Công an tỉnh Gia Lai, qua kiểm tra ban đầu xác định số tiền 2 nghi phạm lấy đi sau vụ cướp ngân hàng là khoảng 1,8 tỷ đồng.

Hôm nay, khai mạc Đại hội đại biểu toàn quốc lần thứ XIV của Đảng

Thứ 3, 20/01/2026 07:12
Với phương châm “Đoàn kết-Dân chủ-Kỷ cương-Đột phá-Phát triển,” Đại hội XIV của Đảng được tổ chức trang trọng, với sự tham dự của 1.586 đại biểu, đại diện cho hơn 5,6 triệu đảng viên.

Từ năm 2026, ai được hỗ trợ 80% tiến đóng BHXH tự nguyện tại TP.HCM?

Thứ 3, 20/01/2026 07:01
Người thuộc hộ nghèo tại TP.HCM sẽ được hỗ trợ tới 80% mức đóng BHXH tự nguyện, còn người thuộc hộ cận nghèo được hỗ trợ 65%
     
Nổi bật trong ngày

Khởi tố Tổng Giám đốc MEDISTAR Việt Nam Đoàn Trung Đức trong đường dây sản xuất hàng giả nghìn tỷ

Thứ 2, 19/01/2026 06:45
Công an tỉnh Lào Cai đã khởi tố Tổng Giám đốc MEDISTAR Việt Nam Đoàn Trung Đức trong đường dây sản xuất, buôn bán thực phẩm chức năng giả doanh thu nghìn tỷ.

Niềm tin vào tương lai đất nước

Thứ 2, 19/01/2026 08:21
Một không khí phấn khởi, tin tưởng đang lan tỏa rộng khắp trong toàn xã hội. Sự quan tâm, dõi theo và kỳ vọng của cán bộ, đảng viên, cộng đồng doanh nghiệp và các tầng lớp nhân dân cả nước đang hướng về Đại hội lần thứ XIV của Đảng, với mong muốn Đại hội thành công tốt đẹp, đề ra những quyết sách đúng đắn, tạo động lực mới cho sự phát triển của đất nước trong giai đoạn tới. Và trên hết, đó là niềm tin vững chắc vào tương lai tươi sáng của đất nước.

Ngứa, bong vảy kéo dài do vảy nến da đầu – Đâu là giải pháp cải thiện hiệu quả?

Thứ 2, 19/01/2026 10:00
Nhiều người bệnh vảy nến da đầu dù đã dùng nhiều loại dầu gội, thuốc bôi nhưng cũng chỉ tạm đỡ rồi lại tái phát, khiến họ cảm thấy ‘mắc kẹt’ với bệnh.

Tin vui: Đoàn học sinh Việt Nam xuất sắc giành 11 Huy chương Vàng tại Kỳ thi Olympic Hoá học châu Á

Thứ 2, 19/01/2026 11:20
Tại Kỳ thi Olympic Hoá học châu Á năm 2026, đoàn Việt Nam đã ghi dấu ấn mạnh mẽ với tổng cộng 44 giải thưởng. Trong đó, 11 em giành Huy chương Vàng.

Khởi tố Nguyễn Thị Thu Thảo

Thứ 2, 19/01/2026 01:34
Cơ quan công an khởi tố các bị can Phạm Đức An, Nguyễn Thị Thu Thảo, Lê Đình Luật, Doãn Đình Dương, Nguyễn Văn Khánh, Lê Văn Hải về tội “Mua bán người” theo Điều 150 Bộ luật Hình sự.
xe.nguoiduatin.vn