BẢN TIN HÀNG NGÀY
Lỗ hổng bảo mật zero-day mới 'FalconFlank' của CrowdStrike cấp quyền SYSTEM.
Bản tin hôm nay đề cập đến lỗ hổng bảo mật LPE chưa được vá của CrowdStrike, một lỗ hổng zero-day bị khai thác trên Chrome, các cuộc tấn công lan rộng vào plugin WordPress, sự chậm trễ trong việc gửi email trên Exchange Online và các bản cập nhật khẩn cấp cho Plex.
5 tin tức4 phút đọc

Tin tức hôm nay nêu bật những rủi ro đáng kể trên các hệ thống máy tính để bàn, cơ sở hạ tầng web và các tác nhân bảo mật điểm cuối. Một lỗ hổng bảo mật chưa được vá (zero-day exploit) nhắm vào CrowdStrike Falcon cho phép leo thang đặc quyền lên trạng thái SYSTEM trên Windows, trong khi Google đang xử lý một lỗ hổng bảo mật đang bị khai thác tích cực trong công cụ V8 của Chrome. Môi trường máy tính để bàn và các điểm cuối trình duyệt cần được chú ý ngay lập tức để giảm thiểu truy cập trái phép.
Lỗ hổng bảo mật zero-day mới 'FalconFlank' của CrowdStrike cấp quyền SYSTEM.
Một nhà nghiên cứu sử dụng biệt danh 'Nightmare Eclipse' đã phát hành 'FalconFlank', một lỗ hổng bảo mật chưa được vá (zero-day exploit) nhắm vào CrowdStrike Falcon. Lỗ hổng này cho phép kẻ tấn công cục bộ leo thang đặc quyền lên SYSTEM trên các máy tính Windows đã được vá lỗi hoàn toàn.
- Tại sao điều này quan trọng
- Các tổ chức dựa vào CrowdStrike Falcon để bảo vệ điểm cuối trên các thiết bị đầu cuối chạy hệ điều hành Windows đang đối mặt với nguy cơ hệ thống cục bộ bị xâm phạm hoàn toàn ngay lập tức.
Hơn 440.000 nỗ lực khai thác nhắm vào các dạng siêu cấp và lỗ hổng thực thi mã từ xa (RCE) của Elementor Pro.
Wordfence báo cáo hơn 440.000 nỗ lực khai thác nhắm vào các lỗ hổng tải lên tập tin tùy ý trong các plugin WordPress Super Forms (CVE-2026-14894) và Elementor Pro (CVE-2026-32475), cho phép thực thi mã từ xa thông qua web shell PHP.
- Tại sao điều này quan trọng
- Kẻ tấn công không được xác thực có thể tải lên mã PHP độc hại để giành quyền kiểm soát hoàn toàn, thực thi các lệnh tùy ý và đánh cắp dữ liệu từ các trang web WordPress dễ bị tổn thương.
- Nên làm gì
- Hãy cập nhật Super Forms lên phiên bản 6.3.314 trở lên và Elementor Pro lên phiên bản 4.2.2 trở lên ngay lập tức.
Google cảnh báo về lỗ hổng bảo mật zero-day mới trên Chrome bị khai thác trong các cuộc tấn công.
Google đã cập nhật trình duyệt Chrome để khắc phục một lỗ hổng bảo mật nghiêm trọng chưa được phát hiện (zero-day) trong công cụ V8 và 11 lỗ hổng khác đang bị khai thác tích cực.
- Tại sao điều này quan trọng
- Người dùng Chrome và các hệ thống máy chủ doanh nghiệp đang đối mặt với các lỗ hổng bảo mật trình duyệt có thể làm tổn hại các thiết bị đầu cuối thông qua các trang web độc hại.
- Nên làm gì
- Hãy cập nhật trình duyệt Google Chrome lên phiên bản vá lỗi mới nhất ngay lập tức.
Plex kêu gọi cập nhật ngay lập tức sau khi vá nhiều lỗ hổng bảo mật chưa được tiết lộ.
Plex đã phát hành các bản vá bảo mật cho Plex Media Server (1.43.3) và Plex Desktop (1.115.0) để khắc phục nhiều lỗ hổng chưa được tiết lộ, đồng thời khuyến nghị người dùng cập nhật thủ công nếu trình quản lý gói NAS thiếu bản dựng này.
Sự cố ngừng hoạt động của Exchange Online gây ra hiện tượng chậm trễ email và lỗi 'Máy chủ bận'.
Microsoft đang nỗ lực khắc phục sự cố ngừng hoạt động Exchange Online kéo dài, gây chậm trễ việc gửi và nhận email từ các miền bên ngoài.
- Tại sao điều này quan trọng
- Các tổ chức sử dụng Exchange Online có thể gặp phải tình trạng chậm trễ nghiêm trọng trong giao tiếp và gián đoạn quy trình làm việc email với các đối tác bên ngoài.
Điểm chính
- Một nhà nghiên cứu đã công bố lỗ hổng bảo mật zero-day 'FalconFlank' cho phép leo thang đặc quyền SYSTEM cục bộ trên các bản cài đặt CrowdStrike Falcon phiên bản Windows được cập nhật.
- Google đã vá một lỗ hổng bảo mật zero-day nghiêm trọng đang bị khai thác tích cực trong công cụ V8 của Chrome, cùng với 11 lỗi bảo mật khác.
- Các tác nhân đe dọa đã thực hiện hơn 440.000 nỗ lực khai thác nhắm vào các lỗ hổng thực thi mã từ xa (RCE) trong các plugin WordPress Super Forms (CVE-2026-14894) và Elementor Pro…
- Plex đã phát hành bản cập nhật cho Plex Media Server (1.43.3) và Plex Desktop (1.115.0) để khắc phục nhiều lỗ hổng bảo mật chưa được tiết lộ.