Hai lỗ hổng zero‑day trong Microsoft Defender bị khai thác ngoài thực tế: điều gì đang xảy ra?
Microsoft phát hành bản cập nhật ngoài chu kỳ ngày 20/05/2026 để vá hai lỗ hổng zero‑day trong Defender: CVE‑2026‑41091 (nâng quyền SYSTEM) và CVE‑2026‑45498 (từ chối dịch vụ). CVE‑2026‑41091 lợi dụng lỗi xử lý liên kết tệp (link‑following) trong Defender, cho phép kẻ tấn công cục bộ nâng quyền lên SYSTEM trên Windows.
Đăng bởiBiên tập bằng GPT-5.5Hình ảnh được tạo bằng GPT Image 2
Microsoft phát hành bản cập nhật ngoài chu kỳ ngày 20/05/2026 để vá hai lỗ hổng zero‑day trong Defender: CVE‑2026‑41091 (nâng quyền SYSTEM) và CVE‑2026‑45498 (từ chối dịch vụ).
CVE‑2026‑41091 lợi dụng lỗi xử lý liên kết tệp (link‑following) trong Defender, cho phép kẻ tấn công cục bộ nâng quyền lên SYSTEM trên Windows.
Cả hai lỗ hổng đã được thêm vào danh mục Known Exploited Vulnerabilities của CISA, cho thấy đã có bằng chứng khai thác ngoài thực tế.
Quản trị viên nên cập nhật ngay nền tảng và engine của Microsoft Defender, vì các thành phần này cập nhật độc lập với bản vá Windows thông thường.
What are the newly disclosed Microsoft Defender zero‑day vulnerabilities patched in the May 20 out‑of‑band update (including CVE‑2026‑41091Microsoft patched two actively exploited Defender vulnerabilities in an out‑of‑band update on May 20, 2026.
Prompt AI
Create a landscape editorial hero image for this Studio Global article: What are the newly disclosed Microsoft Defender zero‑day vulnerabilities patched in the May 20 out‑of‑band update (including CVE‑2026‑41091. Article summary: Microsoft’s May 20, 2026 out-of-band Defender update addressed two newly disclosed, actively exploited Defender flaws: CVE-2026-41091, a local privilege-escalation link-following bug, and CVE-2026-45498, a Defender denia. Topic tags: general, government, general web, user generated, education. Reference image context from search candidates: Reference image 1: visual subject ""The May 2026 Patch Tuesday Release breaks a long-standing streak as the first release in nearly two years not to include a zero-day," said Satnam Narang, senior staff research eng" source context "No Zero-Days, but Plenty to Patch in Microsoft May Update" Reference image 2: visual subject "
openai.com
Microsoft đã phát hành bản cập nhật bảo mật ngoài chu kỳ (out‑of‑band) vào ngày 20/05/2026 để khắc phục hai lỗ hổng trong Microsoft Defender đang bị khai thác ngoài thực tế. Hai lỗ hổng được định danh là CVE‑2026‑41091 và CVE‑2026‑45498. Chúng ảnh hưởng đến hệ sinh thái chống malware của Defender trên nhiều hệ thống Windows hiện đại.
Ngay sau khi được công bố, cả hai cũng được thêm vào danh mục Known Exploited Vulnerabilities (KEV) của CISA — danh sách các lỗ hổng đã có bằng chứng bị khai thác trong thực tế, đồng nghĩa với việc cần vá khẩn cấp.
Studio Global AI
Tiếp tục nghiên cứu của bạn
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Câu trả lời ngắn gọn cho "Hai lỗ hổng zero‑day trong Microsoft Defender bị khai thác ngoài thực tế: điều gì đang xảy ra?" là gì?
Microsoft phát hành bản cập nhật ngoài chu kỳ ngày 20/05/2026 để vá hai lỗ hổng zero‑day trong Defender: CVE‑2026‑41091 (nâng quyền SYSTEM) và CVE‑2026‑45498 (từ chối dịch vụ).
Những điểm chính cần xác nhận đầu tiên là gì?
Microsoft phát hành bản cập nhật ngoài chu kỳ ngày 20/05/2026 để vá hai lỗ hổng zero‑day trong Defender: CVE‑2026‑41091 (nâng quyền SYSTEM) và CVE‑2026‑45498 (từ chối dịch vụ). CVE‑2026‑41091 lợi dụng lỗi xử lý liên kết tệp (link‑following) trong Defender, cho phép kẻ tấn công cục bộ nâng quyền lên SYSTEM trên Windows.
Tôi nên làm gì tiếp theo trong thực tế?
Cả hai lỗ hổng đã được thêm vào danh mục Known Exploited Vulnerabilities của CISA, cho thấy đã có bằng chứng khai thác ngoài thực tế.
Dù cơ chế kỹ thuật khác nhau, cả hai lỗ hổng đều liên quan đến chính lớp bảo vệ bảo mật của Windows, khiến rủi ro đặc biệt nghiêm trọng đối với doanh nghiệp và hệ thống máy chủ.
Hai lỗ hổng zero‑day trong Defender được vá ngày 20/05
CVE‑2026‑41091 — Nâng quyền cục bộ trong Microsoft Defender
CVE‑2026‑41091 là lỗ hổng dạng link‑following (xử lý liên kết tệp không đúng) trong Microsoft Defender. Lỗi xảy ra khi Defender truy cập tệp nhưng không kiểm tra đúng cách liên kết hệ thống tệp trước khi thao tác.
Trong thực tế, điều này có nghĩa Defender có thể bị lừa truy cập một tệp khác với tệp dự kiến nếu kẻ tấn công tạo ra:
symbolic link
junction
reparse point
Nếu quá trình đó chạy với quyền cao, kẻ tấn công có thể lợi dụng để thao túng thao tác của Defender và nâng quyền lên cấp SYSTEM — mức quyền cao nhất trong Windows.
Thông tin chính về lỗ hổng:
Loại lỗ hổng: xử lý liên kết tệp không đúng (link‑following)
Tác động: nâng quyền cục bộ lên SYSTEM
Điểm CVSS v3.1: 7.8 – mức High
Điều kiện khai thác: yêu cầu người dùng cục bộ đã đăng nhập chứ không phải tấn công từ xa.
Trong nhiều cuộc tấn công thực tế, lỗ hổng kiểu này thường được dùng sau khi kẻ tấn công đã có foothold ban đầu để leo thang quyền kiểm soát toàn bộ hệ thống.
CVE‑2026‑45498 — Lỗ hổng từ chối dịch vụ trong Defender
Lỗ hổng thứ hai, CVE‑2026‑45498, cho phép kẻ tấn công gây từ chối dịch vụ (DoS) đối với Microsoft Defender.
Tài liệu kỹ thuật công khai hiện chưa mô tả chi tiết cơ chế khai thác, nhưng việc khai thác thành công có thể dẫn đến:
làm crash các thành phần của Defender
làm gián đoạn quá trình quét malware
tạm thời vô hiệu hóa quy trình bảo vệ
Vì Defender là lớp bảo vệ endpoint thời gian thực của Windows, việc làm gián đoạn dịch vụ có thể tạo ra khoảng trống để malware hoạt động mà không bị phát hiện.
Bằng chứng cho thấy lỗ hổng đang bị khai thác
Microsoft xác nhận cả hai lỗ hổng đã bị khai thác ngoài thực tế trước khi bản vá được phát hành.
Một số dấu hiệu cho thấy mức độ nghiêm trọng:
Hai CVE được CISA đưa vào danh mục KEV, vốn chỉ áp dụng khi có bằng chứng khai thác.
Các báo cáo bảo mật cho biết Microsoft đã xác nhận hoạt động khai thác nhắm vào Defender.
Các nền tảng theo dõi lỗ hổng ghi nhận trạng thái “Actively Exploited”.
Hiện tại chưa có mã khai thác công khai hoặc danh sách chỉ dấu tấn công (IOC) chi tiết được phát hành rộng rãi.
Hệ thống bị ảnh hưởng
Các lỗ hổng này liên quan trực tiếp đến Microsoft Defender và Malware Protection Engine, vì vậy phạm vi ảnh hưởng phụ thuộc vào phiên bản Defender, không chỉ phiên bản Windows.
Các môi trường có thể bị ảnh hưởng gồm:
Windows 11 (bao gồm các bản phát hành gần đây)
Windows Server triển khai Defender
endpoint doanh nghiệp dùng Microsoft Malware Protection Engine
Theo advisory, các phiên bản dễ bị ảnh hưởng bao gồm:
Malware Protection Engine trước 1.1.26040.8
Defender platform trước 4.18.26040.7
Một điểm quan trọng: Defender có cơ chế cập nhật riêng nên chỉ cập nhật Windows OS không đảm bảo rằng hệ thống đã được vá.
Có liên quan đến chiến dịch “Nightmare‑Eclipse” không?
Một số nhà nghiên cứu bảo mật gần đây đã đề cập đến hoạt động của một tác nhân có biệt danh Nightmare‑Eclipse (Chaotic Eclipse), người đã công bố nhiều khai thác zero‑day nhắm vào Windows và Defender trong năm 2026.
Các nghiên cứu mô tả đây là chuỗi công bố lỗ hổng và mã khai thác liên tiếp nhắm vào các công cụ bảo mật của Microsoft.
Tuy nhiên, chưa có bằng chứng xác nhận trực tiếp rằng CVE‑2026‑41091 hoặc CVE‑2026‑45498 là một phần của chiến dịch đó. Các báo cáo hiện tại chỉ cho thấy chúng xuất hiện trong bối cảnh rộng hơn của các lỗ hổng liên quan Defender.
Các biện pháp giảm thiểu và phòng thủ
Do đã có khai thác ngoài thực tế, các tổ chức nên coi đây là bản vá ưu tiên cao.
Các bước khuyến nghị:
Cài đặt bản cập nhật Microsoft Defender mới nhất phát hành ngày 20/05/2026.
Kiểm tra phiên bản Defender engine và platform trên từng endpoint.
Ưu tiên cập nhật cho:
máy chủ
hệ thống nhiều người dùng
môi trường VDI
máy trạm của developer
Giám sát hệ thống để phát hiện Defender crash hoặc khởi động lại bất thường.
Kiểm tra các thư mục có quyền ghi của người dùng để phát hiện symbolic link hoặc reparse point đáng ngờ.
Nếu chưa thể vá ngay, nên:
hạn chế quyền truy cập cục bộ
giảm quyền admin
giám sát trạng thái dịch vụ Defender chặt chẽ
Vì sao lỗ hổng trong Defender đặc biệt nguy hiểm
Các nền tảng bảo vệ endpoint như Defender thường chạy với quyền cao và tích hợp sâu vào Windows. Khi một lỗ hổng xuất hiện trong chính lớp bảo vệ này, kẻ tấn công có thể:
nâng quyền kiểm soát hệ thống
vô hiệu hóa bảo vệ
ẩn hoạt động sau xâm nhập
Bản cập nhật khẩn ngày 20/05 là lời nhắc rằng ngay cả công cụ bảo mật cũng có thể trở thành bề mặt tấn công nếu có lỗi trong cách xử lý tệp hoặc quyền hệ thống.
Với các tổ chức và quản trị viên hệ thống, thông điệp rất rõ ràng: cập nhật Defender engine và platform càng sớm càng tốt trên toàn bộ hệ thống Windows.