Ngày 09/06/2026, Microsoft cảnh báo về lỗ hổng thực thi mã từ xa (CVE-2026-47291) trong thành phần Windows HTTP.sys. Lỗ hổng phát sinh do lỗi Integer overflow hoặc tràn bộ đệm, cho phép kẻ tấn công không cần xác thực có thể thực thi mã tùy ý qua mạng.

Mức độ nghiêm trọng: NGHIÊM TRỌNG (9.8/10 - CVSS v3.1)
Sản phẩm và phiên bản ảnh hưởng Lỗ hổng ảnh hưởng diện rộng đến các hệ điều hành của Microsoft (bao gồm 32-bit, x64, ARM64 và Server Core):
- Windows 10: Các phiên bản 1607, 1809, 21H2, 22H2.
- Windows 11: Các phiên bản 23H2, 24H2, 25H2, 26H1.
- Windows Server: Các phiên bản 2012, 2012 R2, 2016, 2019, 2022, 2025.
Hành vi tấn công
- Điều kiện: Kẻ tấn công có thể truy cập qua mạng, không yêu cầu đặc quyền xác thực hay sự tương tác của người dùng.
- Phương thức: Lợi dụng điểm yếu của HTTP.sys bằng cách gửi các yêu cầu/gói tin độc hại được chế tạo đặc biệt qua mạng để kích hoạt lỗi tràn bộ nhớ.
- Tác động: Thực thi mã từ xa (RCE) và chiếm quyền kiểm soát hệ thống hoàn toàn, đe dọa nghiêm trọng đến toàn bộ dữ liệu và dịch vụ.
Biện pháp khắc phục khuyến nghị
- Cập nhật hệ thống: Cài đặt các bản vá lỗi bảo mật (Patch) mới nhất do Microsoft phát hành cho hệ điều hành đang sử dụng.
- Kiểm soát truy cập mạng: Hạn chế mở các dịch vụ nội bộ sử dụng HTTP.sys ra Internet nếu không cần thiết.
Tài liệu tham khảo
- https://www.cve.org/CVERecord?id=CVE-2026-47291
- https://nvd.nist.gov/vuln/detail/CVE-2026-47291