Trong nhiều năm qua, công tác quản lý lỗ hổng bảo mật diễn ra theo một chu kỳ tương đối dễ dự đoán: một lỗ hổng được phát hiện, công bố, đánh giá, xếp hạng mức độ ưu tiên và cuối cùng là được vá. Mô hình này ngày càng khó duy trì.
Chương trình “Patch Tuesday” tháng 9 năm 2026 của Microsoft là minh chứng rõ ràng nhất cho đến nay, với con số kỷ lục 973 lỗ hổng bảo mật được khắc phục chỉ trong một đợt phát hành. Khi trí tuệ nhân tạo (AI) đang đẩy nhanh quá trình phát hiện lỗ hổng, phát triển mã khai thác và thực thi các cuộc tấn công, các tổ chức phải khắc phục lỗ hổng nhanh hơn để kịp ứng phó. Đây là vấn đề then chốt đối với các nhà cung cấp phần mềm độc lập (ISV), những người hiện nay phải tính đến yếu tố tốc độ trong các giải pháp quản lý vòng đời ứng dụng ( vulnerability detection ) và quản lý bản vá của mình.
Những điểm chính
- Chương trình “Patch Tuesday” tháng 9 năm 2026 của Microsoft đã lập kỷ lục mới với 973 lỗ hổng bảo mật được khắc phục, trong đó có hai lỗ hổng zero-day đã bị khai thác (CVE-2026-85880, CVE-2026-81963)
- Trí tuệ nhân tạo (AI) đang thu hẹp khoảng thời gian từ khi phát hiện lỗ hổng đến khi bị khai thác. Các tác nhân đe dọa ngày càng có thể sử dụng AI để đẩy nhanh quá trình phát hiện lỗ hổng, phát triển mã khai thác và thực hiện các cuộc tấn công.
- Quản lý lỗ hổng bảo mật và bản vá đang trở thành một khả năng bảo mật thời gian thực. Chỉ phát hiện lỗ hổng bảo mật thôi là chưa đủ. Các tổ chức cần phải sắp xếp thứ tự ưu tiên và khắc phục chúng một cách nhanh chóng với tốc độ của trí tuệ nhân tạo.
- Việc quản lý bản vá cần phải vượt ra ngoài phạm vi báo cáo. Khách hàng cần những sản phẩm có thể giúp họ xác định các lỗ hổng bảo mật, sắp xếp mức độ rủi ro theo thứ tự ưu tiên và nhanh chóng thực hiện các biện pháp khắc phục, chứ không chỉ đơn thuần thông báo cho họ biết vấn đề nằm ở đâu.
- Các nhà cung cấp phần mềm độc lập (ISV) có thể biến tính năng bảo mật tích hợp sẵn thành một lợi thế cạnh tranh. Việc tích hợp các tính năng phát hiện và khắc phục sự cố ( vulnerability detection ) trực tiếp vào sản phẩm có thể mang lại trải nghiệm khách hàng liền mạch hơn, đồng thời giúp khách hàng giảm thiểu thời gian tiếp xúc với rủi ro.
Nhìn sâu hơn vào ngày “Patch Tuesday” tháng 9 năm 2026 của Microsoft
Vào ngày 8 tháng 9 năm 2026, Microsoft đã phát hành các bản vá cho 973 lỗ hổng bảo mật (CVE – Common Vulnerabilities and Exposures), đây là đợt phát hành bản vá bảo mật lớn nhất trong lịch sử chương trình và tăng hơn 350 so với kỷ lục trước đó là 622 vào tháng 7. Đợt phát hành này bao gồm các nền tảng Windows, Microsoft Office, SQL Server, Exchange, SharePoint, Azure và các công cụ phát triển, trong đó riêng Windows đã có 723 bản vá.
Một phân tích từ Cyber Security News đã phân loại các lỗ hổng bảo mật (CVE) được báo cáo thành các loại lỗ hổng khác nhau, nêu rõ số lượng CVE được xác định trong từng loại như sau:
Loại lỗ hổng bảo mật | Số lượng |
Mở rộng quyền hạn | 438 |
Thực thi mã từ xa | 258 |
Công bố thông tin | 173 |
Tấn công từ chối dịch vụ | 56 |
Vượt qua tính năng bảo mật | 19 |
Spoofing | 16 |
Sửa đổi trái phép | 13 |
CẦN THIẾT NGAY LẬP TỨC đối với các lỗ hổng đang bị khai thác tích cực
- Một lỗ hổng có điểm đánh giá cao nhưng chưa bị ai khai thác sẽ mang lại rủi ro vận hành thấp hơn so với một lỗ hổng có điểm đánh giá trung bình đang bị khai thác trong một chiến dịch thực tế
MỨC ĐỘ ƯU TIÊN CAO đối với các lỗ hổng nghiêm trọng và lỗ hổng thực thi mã từ xa (RCE) - Trong vòng một tuần
- Lỗ hổng thực thi mã từ xa trong Windows Kerberos (CVE-2026-69676): Việc vượt qua quá trình xác thực thông qua kỹ thuật ghi lại và phát lại (capture-replay) trong Windows Kerberos cho phép một kẻ tấn công có quyền truy cập thực thi mã qua mạng.
- Lỗ hổng thực thi mã từ xa trong dịch vụ DNS của Windows ( Server ) (CVE-2026-69730), có thể bị khai thác mà không cần xác thực
NEXT dành cho các hệ thống quan trọng đối với hoạt động kinh doanh - Trong khung thời gian tiêu chuẩn
- Các bản vá lỗi Windows còn lại được xếp hạng “Nghiêm trọng”, bao gồm các lỗ hổng liên quan đến chế độ nhân (Kernel Mode) và vùng bảo mật dựa trên ảo hóa (Virtualization-Based Security enclave) trong các phiên bản Secure
- Các hệ thống quan trọng đối với hoạt động kinh doanh như Office, SQL Server, SharePoint, Exchange
LIÊN TỤC - Ứng dụng của bên thứ ba – Chu kỳ diễn ra liên tục
- Các ứng dụng của bên thứ ba: trình duyệt, môi trường chạy và trình đọc PDF cũng thường xuyên là mục tiêu khai thác tích cực không kém gì bộ sản phẩm của Microsoft, nhưng sẽ không xuất hiện trong bất kỳ bản tóm tắt nào của “Patch Tuesday”
- Các thiết bị mới được cài đặt và các thiết bị quay trở lại: một thiết bị đầu cuối từng ở trạng thái ngoại tuyến vào tháng 9 sẽ kế thừa toàn bộ khối lượng công việc tồn đọng ngay khi kết nối lại
Điều này có ý nghĩa gì đối với các nhà phát triển phần mềm độc lập (ISV)?
Các lỗ hổng bảo mật đang xuất hiện với tốc độ nhanh hơn so với các biện pháp khắc phục truyền thống
Việc quản lý lỗ hổng bảo mật theo phương pháp truyền thống vốn đã là một thách thức. Các môi trường phần mềm hiện đại bao gồm hệ điều hành, ứng dụng của bên thứ ba, thư viện, các thành phần phụ thuộc, trình điều khiển và các thành phần khác, những yếu tố này liên tục tạo ra các bề mặt tấn công mới.
Giờ đây, nhờ có trí tuệ nhân tạo (AI), nó mang lại một khía cạnh mới: tốc độ.
- Các lỗ hổng bảo mật có thể được phát hiện nhanh hơn. Các mô hình trí tuệ nhân tạo (AI) và hệ thống tự chủ có thể hỗ trợ các nhà nghiên cứu phân tích mã nguồn, tệp nhị phân, các thành phần phụ thuộc, cấu hình và diện tích tấn công ở quy mô mà nếu thực hiện thủ công sẽ rất khó đạt được.
- Các cuộc tấn công có thể chuyển từ giai đoạn phát hiện sang triển khai chỉ trong vòng một ngày. Một báo cáo của tạp chí Infosecurity Magazine chỉ ra một thực tế mới rằng các mô hình trí tuệ nhân tạo (AI) đang thu hẹp khoảng thời gian từ khi lỗ hổng bảo mật được công bố đến khi bị khai thác xuống còn chưa đầy 24 giờ.
- Việc khắc phục thủ công không thể theo kịp tốc độ của các cuộc tấn công tự động. Việc phát hiện lỗ hổng bảo mật chỉ là bước đầu tiên. Các tổ chức vẫn cần xác định các thiết bị đầu cuối và ứng dụng bị ảnh hưởng, đánh giá mức độ nghiêm trọng, tìm các bản vá sẵn có, đồng thời xác định mức độ nhanh chóng và an toàn khi triển khai chúng. Khi môi trường phần mềm ngày càng mở rộng, việc quản lý thủ công quy trình này ngày càng khó mở rộng quy mô.
Vượt ra ngoài “Patch Tuesday”
“Patch Tuesday” có một ưu điểm: tính dự đoán được. Các ngày cập nhật được công bố trước; các bản cập nhật Windows mang tính tích lũy, và hầu hết các doanh nghiệp đều đã triển khai các công cụ được phát triển riêng để triển khai chúng.
Các ứng dụng của bên thứ ba không cung cấp bất kỳ tính năng nào trong số đó. Vấn đề không phải là chúng thiếu lịch trình, mà là mỗi ứng dụng lại sử dụng một lịch trình khác nhau:
- Vào ngày 8 tháng 9 năm 2026, Google Chrome đã chuyển sang chu kỳ phát hành hai tuần một lần, kèm theo các bản cập nhật khẩn cấp ngoài chu kỳ bất cứ khi nào lỗ hổng zero-day bị khai thác
- Oracle Java được phát hành vào thứ Ba thứ ba của tháng, với các bản Cập nhật Bản vá Quan trọng và Cập nhật Bản vá Bảo mật Quan trọng hàng quý được phát hành trong các tháng còn lại; gần giống với chu kỳ của Microsoft, nhưng không bao giờ trùng vào cùng một tuần
- Mozilla Firefox đã chuyển sang chu kỳ phát hành hai tuần, bắt đầu từ ngày 1 tháng 9 năm 2026
- Các ứng dụng hỗ trợ hợp tác và nâng cao năng suất như Zoom, Slack và Notion liên tục được cập nhật và thường diễn ra một cách âm thầm
- Các tiện ích và công cụ mã nguồn mở như 7-Zip, Notepad++ và VLC được phát hành mà không có thông báo trước
Không có bản cập nhật nào trong số này xuất hiện trong bản cập nhật tích lũy của Windows, và một số bản được cài đặt trực tiếp bởi người dùng thay vì thông qua hình ảnh hệ thống được quản lý; điều này có nghĩa là chúng sẽ biến mất khỏi danh sách tài sản trước khi bị bỏ sót trong quá trình cập nhật bản vá.
Đối với các nhà phát triển phần mềm độc lập (ISV), đây chính là lúc phạm vi hỗ trợ trở thành yếu tố tạo sự khác biệt thay vì chỉ là một mục cần đánh dấu trong danh sách. Những khách hàng đang đánh giá sản phẩm của bạn thường đã giải quyết xong vấn đề cập nhật bản vá của Microsoft. Điều họ chưa giải quyết được chính là “đuôi dài” của các ứng dụng bên thứ ba, và đó chính là khoảng trống mà sản phẩm của bạn có thể lấp đầy.
“Thực trạng cũ” không còn hiệu quả nữa
Bối cảnh an ninh mạng đang thay đổi với tốc độ nhanh hơn so với những gì các quy trình vá lỗi truyền thống và các hoạt động kiểm tra tình trạng thiết bị đầu cuối được thiết kế để xử lý. Đối với các nhà cung cấp phần mềm độc lập (ISV), điều đó có nghĩa là các khả năng bảo mật của ngày hôm qua có thể không còn đủ để đáp ứng các yêu cầu bảo mật doanh nghiệp hiện nay.
- “Phần mềm diệt virus có đang chạy không?” không còn là một câu hỏi đủ nữa. Các khách hàng doanh nghiệp ngày càng muốn biết liệu thiết bị đang kết nối có thiếu các bản vá cho các lỗ hổng bảo mật (CVE) đã được khai thác hay không, chứ không chỉ đơn thuần là liệu có phần mềm bảo mật nào đó tồn tại trên đĩa hay không.
- Đội ngũ kỹ sư của quý vị hiện đang phải đối mặt với một mục tiêu luôn thay đổi. Mỗi ứng dụng, sản phẩm bảo mật, phiên bản hệ điều hành và mức bản vá mà sản phẩm của quý vị cần nhận diện đều góp phần tạo nên một gánh nặng ngày càng lớn. Khi có hơn 970 bản sửa lỗi được phát hành trong một tháng, gánh nặng bảo trì càng trở nên nặng nề hơn.
- Chỉ riêng dữ liệu về lỗ hổng bảo mật thôi thì không thể giải quyết được vấn đề. Khách hàng cần hiểu rõ những thành phần nào bị ảnh hưởng, mức độ nghiêm trọng ra sao, liệu có bản vá lỗi hay không, và cần thực hiện những biện pháp nào.
- Việc phát hiện mà không có biện pháp khắc phục sẽ khiến khách hàng tiếp tục đối mặt với rủi ro. Việc xác định một ứng dụng có lỗ hổng chỉ thực sự có giá trị nếu khách hàng có thể hành động nhanh chóng để giảm thiểu rủi ro.
Xem xét lại các sản phẩm và dịch vụ của bạn
Nếu các kẻ tấn công hoạt động với tốc độ của trí tuệ nhân tạo (AI), các nhà cung cấp phần mềm độc lập (ISV) cần phải xem xét lại những gì sản phẩm của họ cho phép khách hàng thực hiện. Việc quản lý bản vá không thể tiếp tục là một quy trình định kỳ và thủ công nữa. Quy trình này cần phải trở nên liên tục, nhanh hơn, thông minh hơn và mang tính thực thi cao hơn.
Đối với các nhà cung cấp phần mềm độc lập (ISV), điều này có nghĩa là phải xây dựng các tính năng quản lý phần mềm ( vulnerability detection ) và quản lý bản vá (patch management) nhằm giúp khách hàng:
- Duy trì khả năng theo dõi liên tục. Cung cấp cho khách hàng cái nhìn cập nhật về các ứng dụng và thiết bị đầu cuối dễ bị tấn công, để họ có thể phát hiện các lỗ hổng ngay khi chúng xuất hiện, chứ không phải phải đợi đến vài tuần sau lần đánh giá gần nhất.
- Khắc phục, không chỉ đơn thuần là báo cáo. Việc thông báo cho quản trị viên rằng một thiết bị đã lỗi thời hoặc có lỗ hổng bảo mật sẽ không mang lại nhiều giá trị khi thời gian khai thác lỗ hổng chỉ là 24 giờ. Hãy tích hợp việc triển khai bản vá vào quy trình làm việc hiện có của sản phẩm, thay vì bắt khách hàng phải chuyển đổi giữa nhiều công cụ quản lý bảo mật và CNTT khác nhau.
- Hãy cung cấp thêm bối cảnh về mức độ dễ bị khai thác, chứ không chỉ là các con số thô. Hãy giúp khách hàng có thể phân biệt các lỗ hổng zero-day đang bị khai thác tích cực với hơn 970 bản vá khác trong cùng một bản phát hành.
- Ưu tiên những vấn đề quan trọng nhất. Giúp khách hàng xử lý khối lượng CVE ngày càng gia tăng nhờ các thông tin phân tích giúp xác định những lỗ hổng nào cần được xử lý ngay lập tức. Việc sắp xếp thứ tự ưu tiên tự động sẽ biến dữ liệu về lỗ hổng thành các quyết định khắc phục cụ thể và khả thi.
Điều này có nghĩa là việc quản lý lỗ hổng bảo mật và bản vá không còn chỉ là một chức năng bảo mật ở phía máy chủ nữa. Nó có thể tác động trực tiếp đến giá trị sản phẩm, trải nghiệm khách hàng và khả năng cạnh tranh của các nhà cung cấp phần mềm độc lập (ISV).
Khung OPSWAT được áp dụng như thế nào
OPSWATKhung OESIS của [tên công ty] là một bộ công cụ phát triển phần mềm (SDK) bảo mật điểm cuối có thể nhúng, cung cấp cho các nhà phát triển phần mềm độc lập (ISV) một giao diện duy nhất và nhất quán để đánh giá và tự động vá các hệ điều hành cùng hàng nghìn ứng dụng điểm cuối trên các nền tảng Windows, macOS và Linux, với phạm vi bảo vệ được cập nhật liên tục ngay khi các lỗ hổng bảo mật mới xuất hiện.
“Trong một thế giới mà trí tuệ nhân tạo (AI) có thể đẩy nhanh quá trình phát hiện và khai thác lỗ hổng bảo mật, công tác bảo mật không thể chỉ dừng lại ở việc phát hiện. Các nhà cung cấp phần mềm độc lập (ISV) phải nắm bắt cơ hội để biến thông tin về lỗ hổng bảo mật thành hành động, giúp khách hàng xác định rủi ro, ưu tiên những vấn đề quan trọng và khắc phục những rủi ro được ưu tiên này một cách hiệu quả và nhanh chóng.” Brent Beachem, Giám đốc Sản phẩm
Với Khung OESIS, các doanh nghiệp có thể xác định, đánh giá và lập bản đồ hơn 98.500 lỗ hổng CVE riêng biệt cùng hơn 175.000 trường hợp lỗ hổng trên hơn 1.000 ứng dụng được hỗ trợ. Hệ thống này tự động phát hiện các bản vá còn thiếu và khắc phục lỗ hổng cho hàng trăm ứng dụng của bên thứ ba và hệ điều hành.
Bằng cách tích hợp các tính năng đánh giá lỗ hổng và quản lý bản vá vào sản phẩm của mình, quý vị có thể mang đến cho khách hàng một quy trình bảo mật toàn diện hơn, từ việc phát hiện lỗ hổng đến việc sắp xếp thứ tự ưu tiên và khắc phục chúng, mà không bắt họ phải chuyển đổi giữa các công cụ không liên kết với nhau.
Đừng chỉ giúp khách hàng phát hiện các lỗ hổng bảo mật. Hãy giúp họ khắc phục các lỗ hổng đó một cách nhanh chóng và hiệu quả hơn.
