Tập đoàn Microsoft hôm nay đã phát hành các bản cập nhật bảo mật để khắc phục ít nhất 974 lỗ hổng trên hệ điều hành Windows và các phần mềm khác của hãng. Đây là đợt vá lỗi đơn lẻ có quy mô lớn nhất từ trước đến nay trong lịch sử của Microsoft. Đại diện hãng cho biết công nghệ trí tuệ nhân tạo (AI) đã hỗ trợ đắc lực trong việc đẩy nhanh tiến độ phát hiện các lỗ hổng. Tuy nhiên, giới chuyên gia an ninh mạng cảnh báo rằng nhiều tổ chức đang phải chật vật trong việc sắp xếp thứ tự ưu tiên cho quy trình kiểm thử và triển khai lượng bản vá khổng lồ này mỗi tháng – một công việc đòi hỏi rất nhiều nguồn lực từ con người.
Gói cập nhật của tháng này đã phá vỡ kỷ lục trước đó được thiết lập vào tháng 7, thời điểm Microsoft công bố các bản vá cho ít nhất 570 lỗ hổng bảo mật. Sự kiện Patch Tuesday của tháng 9 đã nâng tổng số lỗ hổng được xử lý trong năm nay lên hơn 2.600 lỗi. Con số này cao gấp đôi so với kỷ lục của năm 2020 (với 1.245 lỗi), dù năm nay vẫn còn ba tháng nữa mới kết thúc.
Trong số các lỗi được khắc phục kỳ này, đáng chú ý có hai lỗ hổng "zero-day" đang bị khai thác tích cực trong thực tế là CVE-2026-81963 và CVE-2026-85880. Cả hai lỗ hổng này đều cho phép kẻ tấn công leo thang đặc quyền trên hệ thống Windows bị ảnh hưởng.
Bên cạnh đó, có tới 113 lỗ hổng được xếp hạng "nghiêm trọng" (critical). Điều này đồng nghĩa với việc mã độc hoặc tin tặc có thể lợi dụng chúng để chiếm quyền điều khiển hoàn toàn máy tính Windows mục tiêu mà không cần hoặc cần rất ít sự tương tác từ phía người dùng.
Một trong những mối đe dọa nghiêm trọng nhất được xử lý lần này là CVE-2026-69730, một điểm yếu liên quan đến dịch vụ DNS tồn tại trên hệ điều hành Windows Server từ phiên bản 2012 trở đi và trên Windows 10. Microsoft cảnh báo rằng kẻ tấn công chưa xác thực có thể khai thác lỗ hổng này chỉ bằng cách gửi một gói tin được thiết kế đặc biệt tới hệ thống bị ảnh hưởng, và khả năng lỗi này bị khai thác trong thực tế là rất cao.
Ngoài ra, lỗi CVE-2026-69829 cũng rất đáng lo ngại. Đây là lỗ hổng thực thi mã từ xa nghiêm trọng nằm trong thành phần Windows Shell. Lỗ hổng này đạt điểm số nguy hiểm CVSS là 9,8 (trên thang điểm tối đa là 10) và có thể bị khai thác một cách dễ dàng với độ phức tạp thấp, không yêu cầu đặc quyền hệ thống cũng như không cần người dùng tương tác.
Không riêng gì Microsoft, nhiều ông lớn công nghệ khác như Adobe, Cisco, Google, Mozilla và Oracle gần đây cũng ghi nhận việc ứng dụng AI giúp họ tăng tốc độ và số lượng phát hành bản vá lỗi. Điển hình như Google hôm nay đã tuyên bố sẽ chuyển sang chu kỳ phát hành các bản cập nhật bảo mật hai tuần một lần.
Ông Tyler Reguly, Phó Giám đốc nghiên cứu và phát triển bảo mật tại Fortra, nhận định thách thức lớn nhất khi triển khai các bản cập nhật Windows là việc các tổ chức phải tiến hành kiểm thử trước khi áp dụng trên quy mô lớn, do không phải phần mềm của bên thứ ba nào cũng hoạt động ổn định trước những thay đổi của hệ điều hành nền tảng.
"Đã đến lúc các CISO (Giám đốc An toàn thông tin) và CSO (Giám đốc Bảo mật) cần hành động," ông Reguly chia sẻ. "Các bạn sẽ hỗ trợ đội ngũ của mình như thế nào trong giai đoạn khó khăn này? Liệu có nên để họ triển khai cập nhật ngoài giờ làm việc hoặc vào cuối tuần để tránh gây gián đoạn cho hoạt động kinh doanh của doanh nghiệp? Các bạn có phần thưởng xứng đáng cho nỗ lực đó không? Hãy trích ngân sách để chuẩn bị những bữa ăn tối cho đội ngũ kỹ thuật của bạn khi họ phải làm việc vào ngày thứ Bảy để đảm bảo các bản vá được hoàn tất trước khi nhân viên đi làm lại vào thứ Hai."
Trong khi đó, ông Satnam Narang, kỹ sư nghiên cứu cấp cao tại Tenable, lưu ý rằng mặc dù số lượng lỗ hổng được Microsoft vá đang tăng vọt, nhưng số lỗi thực sự có khả năng ảnh hưởng đến hầu hết các tổ chức vẫn ở mức tương đối thấp.
"Công nghệ phát hiện lỗ hổng bằng AI vào năm 2026 đang tạo ra những đống rơm lớn hơn, chứ không giúp tìm thấy nhiều cây kim hơn," ông Narang ví von. "Điều quan trọng là các tổ chức phải hiểu rõ lỗ hổng nào thực sự ảnh hưởng đến hệ thống của mình, liệu chúng có thể bị tiếp cận và khai thác hay không, từ đó ưu tiên khắc phục dựa trên bối cảnh rủi ro thực tế."
Đối với người dùng Windows cá nhân, họ không cần phải kiểm thử các bản vá như doanh nghiệp, nhưng vẫn cần chủ động mở công cụ Windows Update định kỳ hoặc chấp nhận các thông báo nhắc nhở cập nhật từ hệ thống. Với tốc độ phình to của các gói cập nhật hiện nay, việc trì hoãn nâng cấp từ tháng này qua tháng khác là điều không nên.
Đối với các quản trị viên hệ thống của doanh nghiệp, họ có thể theo dõi trang askwoody.com để cập nhật thông tin về các bản vá có khả năng gây lỗi hệ thống. Ngoài ra, Trung tâm Bão Internet SANS (SANS Internet Storm Center) luôn cung cấp bảng phân tích chi tiết từng bản cập nhật được sắp xếp theo mức độ nghiêm trọng và khẩn cấp để các đơn vị tiện tham khảo.







