Cảnh Báo Lỗ Hổng Bảo Mật Điểm Tuyệt Đối Trên Microsoft Entra ID Nguy Cơ Chiếm Quyền Hệ Thống Đám Mây

21/08/2026 08:00:00

Microsoft vừa khắc phục một lỗ hổng an ninh mạng đạt mức điểm tối đa 10.0 trên nền tảng quản lý danh tính Entra ID, giúp ngăn chặn triệt để nguy cơ tin tặc chiếm quyền điều khiển từ xa mà người dùng không cần phải nhúng tay thực hiện bất kỳ thao tác nào.

Trong bối cảnh các dịch vụ quản lý truy cập đám mây đóng vai trò như chiếc chìa khóa vạn năng của mọi doanh nghiệp, nền tảng Microsoft Entra ID (trước đây là Azure Active Directory) vừa ghi nhận một lỗ hổng bảo mật cực kỳ nghiêm trọng mang mã định danh CVE-2026-69836. Với điểm số đánh giá rủi ro đạt mức tối đa 10.0, kẽ hở này bắt nguồn từ lỗi xử lý dữ liệu đầu vào (deserialization). Nói một cách dễ hiểu, khi hệ thống tiếp nhận các luồng dữ liệu lạ mà không kiểm duyệt kỹ lưỡng, tội phạm mạng có thể lừa ứng dụng biến các thông tin này thành các đoạn mã độc hại. Nếu thành công, kẻ gian sẽ có quyền thực thi lệnh từ xa, vượt qua mọi chốt chặn an ninh mạng, gây tê liệt hệ thống hoặc mở đường cho virus và phần mềm gián điệp (spyware) xâm nhập vào kho dữ liệu nội bộ. Rất may mắn, dù báo cáo ban đầu có sự nhầm lẫn khi cho rằng kẽ hở này đang bị khai thác, Microsoft đã chính thức đính chính lại rằng lỗ hổng chưa từng bị lợi dụng trong thực tế. Động thái vá lỗi này diễn ra ngay sau khi hãng vừa phải xử lý một lỗ hổng zero-day khác (CVE-2026-68820) từng bị nhóm tin tặc khét tiếng Lazarus lợi dụng để tấn công máy tính người dùng.

Trái ngược với những đợt cảnh báo mã độc thông thường buộc chúng ta phải tải về các bản cập nhật khẩn cấp, Microsoft xác nhận họ đã chủ động vô hiệu hóa hoàn toàn kẽ hở Entra ID này từ hệ thống máy chủ trung tâm. Điều này đồng nghĩa với việc các tổ chức và người dùng không cần phải thực hiện thêm bất kỳ thao tác cài đặt nào. Dù mối đe dọa cụ thể này đã được dập tắt, nhưng để bảo vệ vẹn toàn quyền riêng tư và dữ liệu kinh doanh, sự cảnh giác không bao giờ là thừa. Bạn hãy luôn đảm bảo mọi tài khoản quản trị đám mây đều được kích hoạt tính năng xác thực đa yếu tố (MFA), liên tục rà soát nhật ký truy cập để kịp thời phát hiện các dấu hiệu lạ, và thường xuyên tổ chức đào tạo nội bộ nhằm giúp nhân viên nhận diện được các thủ đoạn lừa đảo ngày càng biến hóa khôn lường trên không gian số.

Hương - Theo TheHackerNews

Tin cùng chuyên mục

Xem tất cả »
Zalo Button