Đợt Patch Tuesday tháng 8/2026 của Microsoft, phát hành ngày 11 tháng 8, xử lý khoảng 400 lỗ hổng (các hãng thống kê từ 394 đến 421 tùy cách đếm), trong đó có ba lỗ hổng zero-day và hàng chục lỗ hổng ở mức nghiêm trọng. Đây là một chu kỳ nhỏ hơn tháng 7 về mặt con số, nhưng Microsoft đã cảnh báo rằng khối lượng lỗ hổng sẽ tiếp tục tăng do hãng bắt đầu áp dụng công cụ phát hiện lỗ hổng dựa trên trí tuệ nhân tạo.

Nhóm 1: Ba lỗ hổng zero-day trong Patch Tuesday tháng 8

Trọng tâm của đợt cập nhật là một zero-day đang bị khai thác trong thực tế: CVE-2026-68820, lỗ hổng nâng cao đặc quyền trong trình điều khiển Ancillary Function Driver for WinSock (afd.sys), điểm CVSS 7,8. Đây là lỗi use-after-free trong driver nhân xử lý các thao tác socket mạng. Kẻ tấn công đã có được quyền thực thi mã trên máy có thể lợi dụng một điều kiện tương tranh (race condition) để leo thang lên quyền SYSTEM mà không cần tương tác người dùng. Đáng chú ý, có báo cáo cho rằng các nhóm tấn công liên quan tới CHDCND Triều Tiên (Lazarus) đã khai thác lỗ hổng này. CISA đã đưa CVE-2026-68820 vào danh mục Lỗ hổng bị khai thác đã biết (KEV) ngay trong ngày công bố.

Hai zero-day còn lại được công bố công khai trước khi có bản vá, làm tăng nguy cơ bị vũ khí hóa nhanh. CVE-2026-62832 là lỗ hổng nâng cao đặc quyền trong dịch vụ Windows User Profile Service, được biết đến với tên gọi "LegacyHive". Lỗ hổng cho phép một người dùng tiêu chuẩn ép dịch vụ này nạp registry hive của người dùng khác, kể cả của quản trị viên, để truy cập trái phép dữ liệu registry. CVE-2026-72971 là lỗ hổng giả mạo (tampering) trong trình điều khiển Windows Container Isolation FS Filter (unionfs.sys), có thể phá vỡ tính toàn vẹn của các tệp và hành vi hệ thống liên quan tới container. Do đã bị công bố công khai từ trước, các tổ chức vận hành khối lượng công việc dạng container cần ưu tiên vá các máy chủ bị ảnh hưởng.

Nhóm 2: ShieldBreak: patch bị break ngay sau publish

Câu chuyện tiêu biểu nhất cho chủ đề tháng 8 không phải một lỗ hổng mới, mà là một bản vá bị bẻ khóa. Tháng 6/2026, một nhà nghiên cứu dùng bí danh Nightmare Eclipse công bố zero-day CVE-2026-50656 (biệt danh "RoguePlanet"), một lỗi race condition trong Microsoft Defender Malware Protection Engine (mpengine.dll) cho phép leo thang lên quyền SYSTEM. Microsoft phát hành bản vá cho lỗ hổng này trong chu kỳ tháng 7.

Ngày 11 tháng 8, ngay sau Patch Tuesday, cùng nhà nghiên cứu này công bố một mã khai thác thử nghiệm mới có tên ShieldBreak, chứng minh việc vượt qua hoàn toàn bản vá tháng 7 và khôi phục quyền truy cập SYSTEM. Mã khai thác được báo cáo đạt tỷ lệ thành công 100% trên Windows 11 25H2 (kể cả kênh Canary) và Windows Server 2025, với điều kiện Defender đang bật. Microsoft sau đó gán định danh riêng CVE-2026-69414 cho ShieldBreak, điểm CVSS 7,8, xếp mức "nhiều khả năng bị khai thác", và xác nhận đang phát triển bản vá trong khi lỗ hổng vẫn chưa được xử lý tại thời điểm công bố.

Trường hợp này minh họa rõ một dạng rủi ro mà quản trị viên thường bỏ qua: một hệ thống "đã cập nhật đầy đủ" vẫn có thể bị tấn công nếu bản vá gốc không xử lý triệt để nguyên nhân. Trong khi chờ bản vá chính thức cho ShieldBreak, các tổ chức nên dựa vào các truy vấn phát hiện hành vi trên endpoint và giám sát chặt các dấu hiệu leo thang đặc quyền cục bộ, thay vì cho rằng việc đã cài bản vá tháng 7 là đủ.

Nhóm 3: Mặt phẳng quản trị và chuỗi cung ứng RMM

Nhóm lỗ hổng thứ ba nhắm vào các hệ thống quản trị tập trung, nơi việc chiếm được một máy chủ đồng nghĩa với việc kiểm soát được nhiều hệ thống bên dưới. Đây là mô hình tấn công có hệ số nhân bội cao và đặc biệt nguy hiểm với các nhà cung cấp dịch vụ quản lý (MSP).

Ngày 31 tháng 7, N-able phát hiện hoạt động bất thường trong môi trường của một khách hàng và xác định một zero-day đang bị khai thác trên máy chủ N-central, nền tảng giám sát và quản lý từ xa (RMM) được các MSP sử dụng rộng rãi. Lỗ hổng ban đầu được gán CVE-2026-18556, sau đó phần khai thác còn lại được gán CVE-2026-18577 (điểm CVSS 8,2). Điểm mấu chốt là CVE-2026-18577 xuất phát từ việc bản vá cho CVE-2026-18556 chưa hoàn chỉnh: bản sửa lỗi trước đó để lộ một hướng khai thác khác cho cùng một lỗ hổng vượt qua xác thực.

Diễn biến ứng phó cho thấy độ phức tạp của tình huống. N-able phát hành Hotfix 1 (bản 2026.3.1.7) ngày 2 tháng 8, nhưng khi tiếp tục giám sát đã phát hiện thêm một hướng tấn công liên quan và phải phát hành Hotfix 2 (bản 2026.3.1.10) ngày 6 tháng 8. CISA đưa cả hai lỗ hổng vào KEV và yêu cầu các cơ quan liên bang khắc phục trong ba ngày, một mốc thời hạn khẩn cấp theo Chỉ thị BOD 26-04. Sau khi chiếm được máy chủ N-central, kẻ tấn công đã dùng tính năng Take Control để tiếp cận các endpoint được quản lý, tạo tài khoản miền mới (một trong số đó đặt tên "veeam"), đặt lại mật khẩu của các tài khoản quản trị miền hiện có, và đăng ký các Cloudflare Tunnel như dịch vụ hệ thống để duy trì hiện diện ngay cả sau khi bị đẩy khỏi máy chủ.


Nhóm 4: Lỗ hổng điểm 10.0 và cửa sổ khai thác tính bằng ngày

Tháng 8 xuất hiện một số lỗ hổng đạt điểm CVSS tuyệt đối 10,0, và điểm chung của chúng là bị khai thác hoặc bị dò quét chỉ vài ngày sau khi công bố, kể cả khi chưa có mã khai thác công khai.

CVE-2026-72898 là lỗ hổng SQL injection không cần xác thực trong Metabase, nền tảng phân tích dữ liệu và business intelligence mã nguồn mở, điểm CVSS 10,0. Kẻ tấn công từ xa có thể chèn câu lệnh SQL tùy ý qua điểm cuối đặt lại mật khẩu (/api/session/reset_password) và giành quyền quản trị instance. Rủi ro đặc biệt lớn vì Metabase, theo thiết kế, lưu trữ thông tin xác thực để kết nối tới các cơ sở dữ liệu giá trị nhất của tổ chức. Lỗ hổng đã bị khai thác dưới dạng zero-day trước cả khi công bố; một số tổ chức là khách hàng của Metabase Cloud như n8n, Framework và Anaconda đã xác nhận bị truy cập dữ liệu trái phép. CISA đưa lỗ hổng vào KEV ngày 11 tháng 8.

CVE-2026-58231 là lỗ hổng trong SAP Commerce Cloud, điểm CVSS 10,0, do kiểm tra phân quyền và xác thực đầu vào không đầy đủ, cho phép kẻ tấn công chưa xác thực thực thi mã tùy ý. Theo hãng Defused, các nỗ lực khai thác bắt đầu chạm tới hệ thống honeypot chỉ ba ngày sau khi bản vá được phát hành, dù lỗ hổng chưa có mã khai thác công khai. Biện pháp giảm thiểu tạm thời được khuyến nghị là cấu hình IP Filter Set để hạn chế truy cập tới điểm cuối dễ bị tấn công.

Ở lớp thiết bị biên, CVE-2026-20349 trên Cisco Secure Firewall ASA và FTD (điểm CVSS 8,6) đang bị khai thác trong thực tế. Đây là lỗ hổng do kiểm tra lỗi không đủ khi xử lý yêu cầu HTTP, cho phép kẻ tấn công chưa xác thực gửi một yêu cầu đặc chế tới dịch vụ Remote Access SSL VPN để buộc thiết bị khởi động lại, gây từ chối dịch vụ. Cùng nhóm thiết bị biên, CVE-2026-8037 (Progress Kemp LoadMaster, lỗi chèn lệnh) cũng được CISA bổ sung vào KEV đầu tháng 8 sau khi ghi nhận hàng trăm nỗ lực khai thác. Về phía ứng dụng doanh nghiệp, Adobe phát hành 5 khuyến cáo xử lý 51 lỗ hổng, trong đó 33 ở mức nghiêm trọng, đáng chú ý là lỗ hổng chèn lệnh hệ điều hành CVE-2026-48362 trên ColdFusion đạt điểm CVSS 10,0.

Bảng 1. Một số lỗ hổng nổi bật tháng 8/2026

Mã CVESản phẩmLoại lỗ hổngCVSSTình trạng khai thác
CVE-2026-68820Windows AFD.sys (WinSock)Nâng cao đặc quyền (SYSTEM)7,8Zero-day, đang bị khai thác
CVE-2026-62832Windows User Profile ServiceNâng cao đặc quyềnQuan trọngZero-day, công bố công khai
CVE-2026-72971Windows Container IsolationGiả mạo (tampering)Quan trọngZero-day, công bố công khai
CVE-2026-69414Microsoft Defender (mpengine)Nâng cao đặc quyền (ShieldBreak)7,8Vượt qua bản vá, chưa có bản vá
CVE-2026-18577N-able N-central (RMM)Vượt qua xác thực8,2Zero-day, đã bị khai thác
CVE-2026-63520SharePoint Server (BCS)Thực thi mã từ xa8,1Chuỗi khai thác không cần xác thực
CVE-2026-72898MetabaseSQL injection không xác thực10,0Zero-day, đã bị khai thác
CVE-2026-58231SAP Commerce CloudThực thi mã từ xa10,0Bị dò quét sau 3 ngày
CVE-2026-20349Cisco ASA / FTD (SSL VPN)Từ chối dịch vụ (DoS)8,6Đang bị khai thác (KEV)
CVE-2026-8037Progress Kemp LoadMasterChèn lệnhCaoĐang bị khai thác (KEV)
CVE-2026-48362Adobe ColdFusionChèn lệnh hệ điều hành10,0Ưu tiên 1, chưa ghi nhận khai thác


Tháng 8/2026 là một tháng điển hình cho giai đoạn mà tốc độ vũ khí hóa đã vượt qua tốc độ vá lỗi truyền thống. Khi bản vá có thể bị vượt qua, chưa hoàn chỉnh, hoặc đến sau mã khai thác, quản trị lỗ hổng không còn là bài toán cài bản vá đúng hạn, mà là bài toán phối hợp giữa ưu tiên dựa trên rủi ro, kiểm chứng hiệu quả của bản vá, và năng lực phản ứng sau xâm nhập. Đối với công tác đào tạo an toàn thông tin, các tình huống ShieldBreak, N-able N-central và Metabase là những ví dụ thực tế giàu giá trị để sinh viên phân tích mối quan hệ giữa vòng đời bản vá, hành vi khai thác và chiến lược phòng thủ nhiều lớp.