Microsoft cảnh báo lỗ hổng nghiêm trọng

Thứ 5, 13/11/2025 10:47
Microsoft cảnh báo lỗ hổng zero-day nghiêm trọng trong nhân Windows (CVE-2025-62215) đang bị khai thác thực tế, có thể cho phép kẻ tấn công chiếm quyền hệ thống, khuyến nghị người dùng cập nhật ngay.

Google vừa phát hành bản vá khẩn cấp cho trình duyệt Chrome để ứng phó một lỗ hổng nghiêm trọng -  đồng thời Microsoft cũng tung cảnh báo về một lỗ hổng zero-day mới trong nhân Windows có khả năng cho phép kẻ tấn công chiếm quyền hệ thống. Microsoft xác nhận có các cuộc tấn công thực tế khai thác lỗ hổng này, vì vậy người dùng cần cập nhật ngay khi có bản vá.

Bản cập nhật bảo mật tháng này -  một chương mới trong chuỗi Patch Tuesday - khắc phục tổng cộng 63 lỗ hổng, nhưng nổi bật nhất là CVE-2025-62215, một zero-day đang bị khai thác.

Satnam Narang, kỹ sư nghiên cứu cấp cao tại Tenable,  Microsoft xác nhận lỗ hổng thực sự đã bị lợi dụng trong môi trường thực tế. Narang nhận định lỗ hổng này có khả năng được sử dụng làm bước “leo thang đặc quyền” trong chuỗi tấn công, thường theo sau khi kẻ xấu có được truy cập ban đầu qua lừa đảo, tấn công kỹ thuật xã hội hoặc khai thác lỗ hổng khác.

Ảnh minh họa

Ảnh minh họa

Trong tư liệu khuyến cáo, Microsoft mô tả nguyên nhân là “thực thi đồng thời bằng tài nguyên chia sẻ với đồng bộ hóa không đúng cách” (tình trạng chạy đua), dẫn đến việc kẻ tấn công có thể nâng quyền cục bộ. Các chuyên gia bảo mật đã đào sâu phân tích thêm: Adam Barnett, kỹ sư phần mềm cấp cao tại Rapid7, cảnh báo lỗ hổng này “có khả năng ảnh hưởng tới hầu hết mọi tài sản chạy phần mềm Microsoft” và trong trường hợp thuận lợi, kẻ tấn công có thể thực thi mã từ xa ở mức hệ thống qua mạng mà không cần chỗ đứng ban đầu. Mặc dù Barnett cho rằng CVE-2025-60724 - một lỗ hổng liên quan - khó bị khai thác, ông vẫn khuyến nghị coi đây là “ưu tiên hàng đầu” khi triển khai các bản vá trong tháng.

Microsoft xác định nguyên nhân gốc rễ liên quan tới CWE-362 (đồng bộ hóa không đúng cách khi dùng tài nguyên chung) và CWE-415 (giải phóng kép). Ben McCarthy, kỹ sư an ninh tại Immersive, giải thích khi kết hợp hai điều kiện này, kẻ tấn công có quyền truy cập cục bộ đặc quyền thấp có thể chạy chương trình đặc chế để kích hoạt tình trạng chạy đua: nhiều luồng tương tác không đồng bộ với tài nguyên, gây rối quản lý bộ nhớ và dẫn tới giải phóng cùng một khối bộ nhớ hai lần. Hậu quả bộ nhớ bị ghi đè và luồng thực thi hệ thống bị chiếm đoạt.

Jason Soroko, nghiên cứu viên cao cấp tại Sectigo, kết luận: “CVE-2025-62215 không tự mở cửa - nó mở toang cửa khi kẻ tấn công đã vào bên trong". Tóm lại: đây là lỗ hổng nghiêm trọng, đã bị khai thác trong thực tế và tất cả tổ chức lẫn người dùng cá nhân nên cập nhật Windows ngay lập tức theo khuyến nghị của Microsoft.

Cùng chuyên mục

Ôtô lật úp, “vò nát” sau tai nạn, tài xế vẫn bình an tự chui ra ngoài

Thứ 4, 11/03/2026 12:45
Sau cú va chạm, ô tô con nằm lật úp, bị vò nát với nhiều mảnh vỡ, còn xe đầu kéo cũng bị hư hỏng. Vụ tai nạn không gây thiệt hại về người, tài xế ôtô con đã tự chui ra khỏi xe...

Trộm cắp 3 cây vàng của người thân, mua iPhone 17 Pro Max tặng bạn gái

Thứ 4, 11/03/2026 12:31
Sau khi trộm cắp được tài sản, Nam bán 1 cây vàng SJC tại một cửa hàng vàng bạc đá quý ở đường Kim Giang, Hà Nội được 180 triệu đồng.

Clip: Iran dồn dập trút "mưa" hỏa lực, phóng tên lửa mang đầu đạn 1,8 tấn đáp trả Israel và Mỹ

Thứ 4, 11/03/2026 11:52
Iran tuyên bố đã phát động đợt tấn công quy mô lớn lần thứ 34 bằng UAV và tên lửa vào các mục tiêu tại Israel cùng các căn cứ quân sự của Mỹ ở Trung Đông.

Cánh bảo website giả mạo trường cao đẳng quảng cáo app vay tiền online

Thứ 4, 11/03/2026 11:20
Các đối tượng đã lập website có tên miền gần giống Trường Cao đẳng Công nghệ Y – Dược Việt Nam để quảng bá các ứng dụng cho vay tiền trực tuyến.

24 giờ lần theo dấu vết: Cảnh sát Mỹ tóm gọn hung thủ sát hại 3 người phụ nữ gây rúng động dư luận

Thứ 4, 11/03/2026 11:15
Chưa đầy 24 giờ sau vụ 3 người bị sát hại bí ẩn gây rúng động hai thị trấn yên bình ở bang Utah (Mỹ), các nhà điều tra đã lần ra nghi phạm nhờ dữ liệu từ thiết bị đọc biển số xe, dấu chân tại hiện trường và chiếc chìa khóa xe của nạn nhân.
     
Nổi bật trong ngày

Tin tức giáo dục 24h: Kết quả kiểm tra, xác minh vụ sửa điểm thi ở Thanh Hóa

Thứ 3, 10/03/2026 06:00
Kết quả kiểm tra, xác minh vụ sửa điểm thi ở Thanh Hóa; Bài thi IELTS trên giấy sẽ ngừng trên toàn cầu từ giữa năm 2026 là những tin tức giáo dục nổi bật 24h qua.

Thông tin mới nhất về thi tuyển sinh lớp 10 và lớp 10 chuyên ở TP.HCM

Thứ 3, 10/03/2026 08:02
Sở GD&ĐT TP.HCM cho biết công tác tuyển sinh lớp 10 năm nay gồm 2 giai đoạn; trong đó, việc tuyển sinh bổ sung ở giai đoạn 2 sẽ được xem xét dựa trên tình hình thực tế.

4 thức uống quen thuộc đang âm thầm "bào mòn" chức năng thận

Thứ 3, 10/03/2026 10:25
Dưới đây là 4 loại thức uống "độc hại" mà bạn cần cắt giảm ngay để bảo vệ chức năng thận trước khi quá muộn.

Lật tẩy thủ đoạn của vị khách “sộp”chuyên đặt mua iPhone 16, giao dịch tại nhà

Thứ 3, 10/03/2026 02:10
Công an TP Hà Nội khởi tố Nguyễn Tiến Dũng sau khi giả làm khách đặt mua iPhone 16 Promax, hẹn giao dịch tại chung cư rồi tráo máy thật bằng điện thoại mô hình.

Ukraine tiết lộ cử chuyên gia sang Trung Đông giúp Mỹ chống UAV Iran

Thứ 3, 10/03/2026 03:06
Tổng thống Zelensky cho biết Ukraine đã điều UAV đánh chặn cùng nhóm chuyên gia sang Jordan hỗ trợ bảo vệ căn cứ Mỹ.
xe.nguoiduatin.vn