Hơn 29.000 máy chủ của Microsoft chưa được vá lỗ hổng nghiêm trọng

Hơn 29.000 máy chủ Exchange bị lộ trực tuyến vẫn chưa được vá lỗ hổng nghiêm trọng này, cho phép kẻ tấn công di chuyển ngang trong môi trường đám mây của Microsoft, có khả năng dẫn đến xâm nhập toàn bộ tên miền.

10:28, 13/08/2025

Máy chủ Exchange (Microsoft Exchange Server) là một phần mềm máy chủ được phát triển bởi Microsoft, dùng để quản lý email, lịch, danh bạ và các thông tin liên lạc khác trong một tổ chức hoặc doanh nghiệp. Nó cho phép người dùng gửi, nhận, lưu trữ email, chia sẻ lịch làm việc và quản lý thông tin liên lạc một cách hiệu quả, đồng thời hỗ trợ làm việc trên nhiều thiết bị.

 

Lỗ hổng bảo mật được theo dõi là CVE-2025-53786, cho phép kẻ tấn công có quyền truy cập quản trị vào máy chủ Exchange tại khu vực leo thang đặc quyền trong môi trường đám mây được kết nối của tổ chức bằng cách giả mạo hoặc thao túng các mã thông báo hoặc lệnh gọi giao diện lập trình ứng dụng (API) đáng tin cậy, mà không để lại dấu vết dễ bị phát hiện và gây khó khăn cho việc phát hiện khai thác.

Lỗ hổng CVE-2025-53786 ảnh hưởng đến các máy chủ như Exchange Server 2016, Exchange Server 2019 và Microsoft Exchange Server Subscription Edition, phiên bản thay thế mô hình cấp phép vĩnh viễn bằng mô hình đăng ký, trong các cấu hình kết hợp.

Lỗ hổng này được tiết lộ sau khi Microsoft phát hành hướng dẫn và bản sửa lỗi nóng cho máy chủ Exchange vào tháng 4/2025 như một phần của Sáng kiến tương lai an toàn, hỗ trợ kiến trúc mới sử dụng ứng dụng lai chuyên dụng thay thế danh tính chia sẻ không an toàn trước đây được sử dụng bởi Exchange Server và Exchange Online tại chỗ.

Mặc dù Tập đoàn đa quốc gia có trụ sở tại Redmond, Hoa Kỳ (Microsoft) này vẫn chưa tìm thấy bằng chứng về việc bị lạm dụng trong các cuộc tấn công, thì lỗ hổng vẫn được gắn thẻ là "Khả năng khai thác cao hơn", vì các chuyên gia hàng đầu của hãng cho rằng, mã khai thác cho phép khai thác liên tục có thể được phát triển, làm tăng sức hấp dẫn đối với kẻ tấn công.

Theo kết quả quét từ nền tảng giám sát mối đe dọa bảo mật Shadowserver, hơn 29.000 máy chủ Exchange vẫn chưa được vá để chống lại các cuộc tấn xuất phát từ lỗ hổng CVE-2025-53786 tiềm ẩn.

Trong tổng số 29.098 máy chủ chưa được vá và được phát hiện vào ngày 10/8 vừa qua, hơn 7.200 địa chỉ IP đã được tìm thấy ở Hoa Kỳ, hơn 6.700 ở Đức và hơn 2.500 ở Nga.

Các cơ quan liên bang nhận được lệnh giảm thiểu rủi ro

Một ngày sau khi Microsoft tiết lộ về lỗ hổng bảo mật này, Cơ quan An ninh mạng và Cơ sở hạ tầng của Mỹ (CISA) đã ban hành Chỉ thị khẩn cấp 25-02, yêu cầu tất cả các cơ quan thuộc Chi nhánh Hành pháp dân sự liên bang (FCEB), bao gồm Bộ An ninh Nội địa, Bộ Tài chính và Bộ Năng lượng, phải giảm thiểu lỗ hổng Microsoft Exchange nghiêm trọng vào thứ Hai tuần này.

Các cơ quan liên bang phải giảm thiểu rủi ro bằng cách kiểm kê môi trường Exchange của họ trước tiên bằng tập lệnh Kiểm tra Sức khỏe của Microsoft và ngắt kết nối các máy chủ công cộng khi không còn được hỗ trợ bởi bản vá nóng tháng 4/2025 khỏi Internet, chẳng hạn như các phiên bản Exchange Server đã hết vòng đời (EOL) hoặc kết thúc dịch vụ.

Tất cả các máy chủ còn lại phải được cập nhật lên các bản cập nhật tích lũy mới nhất (CU14 hoặc CU15 cho Exchange 2019 và CU23 cho Exchange 2016) và vá bằng bản vá nóng tháng 4 của Microsoft.

Trong một khuyến cáo riêng được ban hành hôm thứ Năm tuần trước, cơ quan an ninh mạng Hoa Kỳ cảnh báo rằng, việc không giảm thiểu CVE-2025-53786 có thể dẫn đến "xâm phạm toàn bộ tên miền tại chỗ và đám mây lai".

Mặc dù các tổ chức phi chính phủ không bắt buộc phải hành động theo Chỉ thị Khẩn cấp 25-02, CISA khuyến cáo tất cả các tổ chức thực hiện các biện pháp tương tự để bảo vệ hệ thống của họ khỏi các cuộc tấn

"Những rủi ro liên quan đến lỗ hổng Microsoft Exchange này mở rộng đến mọi tổ chức và lĩnh vực sử dụng môi trường này", Quyền Giám đốc CISA Madhu Gottumukkala cho biết.

"Mặc dù các cơ quan liên bang được yêu cầu, chúng tôi đặc biệt khuyến cáo tất cả các tổ chức áp dụng các hành động trong Chỉ thị Khẩn cấp này."

Hà Linh

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm