Microsoft tung ra bản cập nhật vá 130 lỗ hổng nghiêm trọng

Microsoft vừa tung ra bản vá lỗi đầu tiên của năm 2025, xử lý 130 lỗ hổng bảo mật nghiêm trọng, bao gồm một lỗ hổng zero-day đã bị khai thác.

09:01, 11/07/2025

Lần đầu tiên trong năm 2025, Microsoft công bố các bản cập nhật vá lỗi, giải quyết tới 130 lỗi bảo mật nghiêm trọng.

Satnam Narang, Kỹ sư nghiên cứu cấp cao tại Tenable, cho biết: "Mất tới 11 tháng liên tiếp để vá một lỗ hổng zero-day bị khai thác ngoài thực tế".

 
Có tới 53 lỗ hổng được phân loại là lỗi leo thang đặc quyền, 42 lỗ hổng thực thi mã từ xa, 17 lỗ hổng rò rỉ thông tin, 8 lỗ hổng bỏ qua các tính năng bảo mật.
 
Lỗ hổng Microsoft SQL Server (CVE-2025-49719, với CVSS là 7.5), có thể cho phép kẻ tấn công trái phép rò rỉ bộ nhớ chưa được khởi động.

Adam Barnett, Kỹ sư phần mềm hàng đầu tại Rapid7, cho biết, "Kẻ tấn công có thể không học được điều gì có giá trị, nhưng với sự may mắn, tính kiên trì hoặc một số thủ thuật tinh vi trong khai thác, phần thưởng có thể là thông tin khóa mật mã của người dùng hoặc các thông tin giá trị khác từ SQL Server".

Lỗ hổng nghiêm trọng nhất được Microsoft vá trong bản cập nhật tháng này liên quan đến trường hợp thực thi mã từ xa ảnh hưởng đến SPNEGO Extended negotiation (NEGOEX). Được theo dõi là CVE-2025-47981, lỗ hổng này có điểm CVSS là 9,8 trên 10,0 là cực kỳ cao.

"Kẻ tấn công có thể khai thác lỗ hổng này bằng cách gửi tin nhắn độc hại đến máy chủ, có khả năng dẫn đến thực thi mã từ xa", Microsoft cho biết trong một thông báo an ninh.

Các lỗ hổng quan trọng khác bao gồm 5 lỗ hổng bảo mật trong Bitlocker (CVE-2025-48001CVE-2025-48003CVE-2025-48800CVE-2025-48804 và CVE-2025-48818, điểm CVSS: 6,8) có thể cho phép kẻ tấn công truy cập vật lý vào thiết bị để lấy dữ liệu được mã hóa.

Microsoft cho biết về CVE-2025-48804: "Kẻ tấn công có thể khai thác lỗ hổng này bằng cách tải tệp WinRE.wim khi ổ đĩa hệ điều hành được mở khóa, cấp quyền truy cập vào dữ liệu được mã hóa BitLocker".

Nếu bị khai thác, những lỗ hổng này có thể làm lộ các tệp tin nhạy cảm, thông tin đăng nhập hoặc cho phép can thiệp vào tính toàn vẹn của hệ thống", Jacob Ashdown, Kỹ sư An ninh Mạng tại Immersive, cho biết. "Điều này đặt ra một rủi ro đặc biệt, đặc biệt đối với các tổ chức nơi thiết bị có thể bị mất hoặc bị đánh cắp, vì kẻ tấn công có thể xâm nhập trực tiếp và vượt qua mã hóa và trích xuất dữ liệu nhạy cảm."

 

Người dùng nên cài đặt các bản cập nhật bảo mật để hạn chế bị tấn công. Ảnh chụp màn hình.

Để hạn chế bị tấn công, bạn hãy truy cập vào Settings - Windows Update - Check for updates để tải về các bản cập nhật. Điều này sẽ giúp người dùng có thể trải nghiệm các tính năng mới, cũng như giúp hệ thống được an toàn hơn trước các mối đe dọa.

Bình luận

Tin bài khác

Người tiêu dùng sẵn sàng mua hàng giả với giá của hàng giả
16:02, 10/07/2025

Người tiêu dùng sẵn sàng mua hàng giả với giá của hàng giả

Ông Nguyễn Lâm Thanh, Đại diện TikTok Việt Nam, đã đưa ra một nhận định khiến nhiều người phải giật mình, người tiêu dùng Việt Nam sẵn sàng mua hàng giả với mức giá của hàng giả

Xem thêm
Ứng dụng hẹn hò trên iOS làm rò rỉ 160.000 ảnh chụp màn hình trò chuyện
10:24, 09/07/2025

Ứng dụng hẹn hò trên iOS làm rò rỉ 160.000 ảnh chụp màn hình trò chuyện

Nhóm nghiên cứu Cybernews gần đây đã phát hiện ra một thùng lưu trữ đám mây của Google (Google Cloud Storage Bucket) không được bảo vệ thuộc sở hữu của một nhà phát triển ứng dụng iOS là Buddy Network GmbH.

Xem thêm
Công ty đầu tư mạo hiểm lâu đời của Mỹ xác nhận bị đánh cắp dữ liệu
09:18, 09/07/2025

Công ty đầu tư mạo hiểm lâu đời của Mỹ xác nhận bị đánh cắp dữ liệu

IdeaLab đang thông báo cho những cá nhân bị ảnh hưởng bởi sự cố vi phạm dữ liệu vào tháng 10 năm ngoái khi tin tặc truy cập thông tin nhạy cảm.

Xem thêm
Tin tặc hối lộ nhân viên ngân hàng để có được thông tin đăng nhập
15:07, 08/07/2025

Tin tặc hối lộ nhân viên ngân hàng để có được thông tin đăng nhập

Tin tặc đã đánh cắp gần 140 triệu đô la từ sáu ngân hàng ở Brazil bằng cách sử dụng thông tin đăng nhập của một nhân viên đến từ công ty cung cấp các giải pháp kết nối tài chính C&M.

Xem thêm
Ghép ảnh “bị phạt” bằng AI có thể bị xử phạt nặng!
14:49, 08/07/2025

Ghép ảnh “bị phạt” bằng AI có thể bị xử phạt nặng!

Thời gian gần đây, nhiều người sử dụng công nghệ AI để tạo ảnh bị cảnh sát giao thông xử phạt và đưa lên mạng. Mục đích của người đăng chỉ để cho vui nhưng rất có thể bị xử phạt nặng.

Xem thêm
Hiệp hội An ninh mạng Quốc gia đồng tổ chức GM Vietnam - Vietnam Tech Week 2025
11:47, 08/07/2025

Hiệp hội An ninh mạng Quốc gia đồng tổ chức GM Vietnam - Vietnam Tech Week 2025

Sự kiện năm nay sẽ diễn ra trong hai ngày chính, 1-2/8/2025, tại Trung tâm Hội nghị Quốc gia, Hà Nội. Đây là hoạt động hướng tới kỷ niệm ngày An ninh mạng Việt Nam 6/8 và Lễ mở ký Công ước Hà Nội.

Xem thêm
Công ty truyền hình lớn nhất Châu Phi bị phạt vì vi phạm quyền riêng tư
09:17, 08/07/2025

Công ty truyền hình lớn nhất Châu Phi bị phạt vì vi phạm quyền riêng tư

Cơ quan bảo vệ dữ liệu của Nigeria đã phạt MultiChoice Nigeria Limited - công ty truyền hình trả tiền lớn nhất châu Phi - số tiền 766 triệu naira (tương đương 501.340 USD) vì vi phạm luật bảo vệ dữ liệu của nước này, theo người phát ngôn cơ quan cho biết.

Xem thêm