Hạng mụcNội dung
Chủ đềCVE nổi bật trong tháng 5/2026
Đơn vịKhoa An toàn thông tin, FPT University Hòa Lạc
Ngày báo cáo30/05/2026
Phạm viCác lỗ hổng có mức độ nghiêm trọng cao, có khai thác thực tế, có PoC công khai hoặc ảnh hưởng đến hạ tầng trọng yếu
Nguồn tham khảoBleepingComputer, Help Net Security, Rapid7, Cisco Talos, CrowdStrike, CISA KEV

1. Tổng quan chung

Tháng 5/2026 ghi nhận nhiều lỗ hổng nghiêm trọng ảnh hưởng đến các nền tảng hạ tầng quan trọng như Cisco Catalyst SD WAN, Microsoft Defender, Windows Hyper V, Azure Entra ID, nginx và FortiClient EMS. Điểm đáng chú ý là Microsoft Patch Tuesday ngày 12/05/2026 đã vá 120 CVE, trong đó có 17 lỗ hổng Critical. Tại thời điểm phát hành bản vá, không ghi nhận zero day nào đang bị khai thác công khai. Tuy nhiên, trong nửa sau của tháng, một số lỗ hổng đã được CISA đưa vào danh sách Known Exploited Vulnerabilities do có bằng chứng khai thác thực tế.

Nhìn tổng thể, các rủi ro nổi bật trong tháng tập trung vào năm nhóm chính: bypass xác thực, leo thang đặc quyền cục bộ, từ chối dịch vụ, giả mạo danh tính và thực thi mã từ xa. Các tổ chức đang vận hành hệ thống SD WAN, endpoint protection, reverse proxy, hệ thống ảo hóa hoặc nền tảng quản lý endpoint cần ưu tiên rà soát và vá lỗi theo mức độ phơi nhiễm thực tế.

Nội dungThông tin chính
Tháng báo cáo05/2026
Số CVE Microsoft vá trong Patch Tuesday120
Số CVE Critical của Microsoft17
Zero day tại ngày phát hành Patch TuesdayKhông ghi nhận
CVE được đưa vào CISA KEV sau đóCisco SD WAN và hai lỗ hổng Microsoft Defender
Nhóm rủi ro chínhAuthentication bypass, privilege escalation, denial of service, spoofing, remote code execution

2. Bảng tổng hợp CVE nổi bật

Bảng dưới đây tóm tắt các CVE quan trọng nhất trong tháng. Thứ tự chưa phải là thứ tự vá lỗi tuyệt đối, nhưng phản ánh các lỗ hổng có mức độ ảnh hưởng cao, có khả năng bị khai thác hoặc đã có bằng chứng khai thác trong thực tế.

CVESản phẩmCVSSLoại lỗiTrạng tháiMức ưu tiên
CVE 2026 20182Cisco Catalyst SD WAN10.0Authentication bypassĐã vá, có trong CISA KEVRất cao
CVE 2026 41091Microsoft Defender MPE7.8Local privilege escalationĐã vá, có trong CISA KEVCao
CVE 2026 45498Microsoft Defender Platform7.5Denial of serviceĐã vá, có trong CISA KEVCao
CVE 2026 40402Windows Hyper V9.3Elevation of privilegePatch Tuesday 12/05Cao
CVE 2026 40379Azure Entra ID ESTS9.3SpoofingPatch Tuesday 12/05Cao
CVE 2026 42945nginx9.8Heap buffer overflow dẫn đến RCECó PoC công khaiRất cao
CVE 2026 35616FortiClient EMS9.8Improper access control dẫn đến RCECó hotfix khẩn cấpRất cao

3. Nhóm lỗ hổng đã bị khai thác thực tế

Nhóm lỗ hổng cần được ưu tiên cao nhất là các CVE đã có bằng chứng khai thác thực tế. Đây là nhóm không nên chỉ đánh giá theo điểm CVSS, mà cần đánh giá theo khả năng attacker có thể tiếp cận hệ thống, khả năng lan rộng sau khai thác và mức độ ảnh hưởng đến control plane, endpoint protection hoặc server quản trị.

CVE 2026 20182 ảnh hưởng đến Cisco Catalyst SD WAN. Lỗi nằm trong dịch vụ vdaemon, thành phần quản lý control plane của SD WAN fabric. Khi peer khai báo kiểu thiết bị là vHub, hệ thống bỏ qua bước xác minh certificate nhưng vẫn đánh dấu phiên kết nối là authenticated. Điều này tạo ra authentication bypass ở lớp điều khiển. Sau khi vượt qua bước xác thực, attacker có thể truy cập NETCONF qua SSH port 830 và thay đổi cấu hình SD WAN fabric. Hậu quả có thể bao gồm thay đổi routing table, TLOC và policy. Đây là lỗ hổng đặc biệt nghiêm trọng vì tác động trực tiếp đến năng lực điều khiển mạng diện rộng.

Hai lỗ hổng CVE 2026 41091 và CVE 2026 45498 ảnh hưởng đến Microsoft Defender. CVE 2026 41091 cho phép attacker đã có tài khoản cục bộ leo thang đặc quyền lên SYSTEM thông qua lỗi xử lý symbolic link. CVE 2026 45498 cho phép làm gián đoạn hoạt động của Defender, từ đó hỗ trợ attacker vô hiệu hóa lớp phòng vệ trước khi triển khai payload chính. Hai lỗi này cần được nhìn như một chuỗi hỗ trợ tấn công endpoint, trong đó một lỗi phục vụ privilege escalation, lỗi còn lại phục vụ defense evasion.

CVE 2026 35616 ảnh hưởng đến FortiClient EMS. Đây là lỗ hổng improper access control cho phép attacker không cần xác thực gửi request đặc biệt để thực thi lệnh tùy ý trên server. Rủi ro tăng cao nếu FortiClient EMS được public ra Internet hoặc được triển khai trong mạng quản trị có quyền điều phối endpoint.

CVESản phẩmCơ chế lỗiHậu quảHành động cần làm
CVE 2026 20182Cisco Catalyst SD WAN Controller và SD WAN ManagerBỏ qua xác minh certificate khi peer khai báo kiểu thiết bị vHubThay đổi cấu hình SD WAN fabric, can thiệp routing và policyNâng phiên bản ngay, không có workaround
CVE 2026 41091Microsoft Defender Malware Protection EngineSymbolic link được phân giải trước khi kiểm tra quyền truy cậpLeo thang đặc quyền lên SYSTEMKiểm tra engine version và bảo đảm đã cập nhật
CVE 2026 45498Microsoft Defender PlatformLỗi trong Antimalware Platform có thể bị kích hoạt từ xaDefender bị crash hoặc mất khả năng bảo vệKiểm tra platform version và bảo đảm đã cập nhật
CVE 2026 35616FortiClient EMSKiểm soát truy cập sai, cho phép request không xác thựcThực thi lệnh tùy ý trên serverNâng cấp lên v7.4.7 hoặc áp dụng hotfix

4. Nhóm CVE Critical trong Microsoft Patch Tuesday

Bên cạnh các lỗ hổng đã bị khai thác thực tế, Microsoft Patch Tuesday tháng 5/2026 cũng có một số CVE Critical cần được ưu tiên trong môi trường doanh nghiệp. Hai lỗ hổng đáng chú ý là CVE 2026 40402 trong Windows Hyper V và CVE 2026 40379 trong Azure Entra ID ESTS.

CVE 2026 40402 là lỗi use after free trong Hyper V. Trong kịch bản phổ biến, lỗi này có thể dẫn đến từ chối dịch vụ trên host. Tuy nhiên, trong môi trường cloud, shared hosting hoặc hệ thống nhiều tenant, rủi ro cần được đánh giá nghiêm túc hơn vì một guest VM có thể tác động đến host. Các tổ chức vận hành hạ tầng ảo hóa dùng chung cần ưu tiên vá các host chứa workload quan trọng hoặc workload của nhiều đơn vị khác nhau.

CVE 2026 40379 ảnh hưởng đến Azure Entra ID ESTS, thành phần phát token trung tâm trong hệ sinh thái Entra ID. Lỗ hổng liên quan đến exposure of sensitive information và spoofing. Rủi ro chính nằm ở khả năng attacker lợi dụng luồng xác thực để giả mạo người dùng hoặc service, đặc biệt khi kết hợp với phishing. Các hệ thống sử dụng Entra ID cho SSO cần rà soát lại conditional access, MFA, sign in log và các cảnh báo liên quan đến token.

CVEThành phầnLoại lỗiKịch bản rủi roĐối tượng cần ưu tiên
CVE 2026 40402Windows Hyper VUse after freeGuest VM có thể gây ảnh hưởng đến host, phổ biến là DoSCloud, shared hosting, môi trường nhiều tenant
CVE 2026 40379Azure Entra ID ESTSExposure of sensitive information, spoofingCó thể hỗ trợ giả mạo danh tính qua luồng xác thựcHệ thống dùng Entra ID SSO, SaaS, tài khoản đặc quyền

5. Chuỗi khai thác liên quan đến nginx trên Linux

CVE 2026 42945 là một trong các lỗ hổng đáng chú ý nhất trên nền tảng Linux trong tháng. Lỗi nằm trong ngx_http_rewrite_module của nginx và có bản chất là heap buffer overflow. Attacker có thể gửi HTTP request được thiết kế đặc biệt đến port 80 hoặc 443 để đạt remote code execution trong worker process của nginx.

Điểm nguy hiểm của CVE này không chỉ nằm ở RCE ban đầu. Theo phân tích trong tài liệu, lỗi có thể được kết hợp với một lỗi local privilege escalation trong Linux kernel module algif_aead để tạo thành chuỗi khai thác hoàn chỉnh: nginx RCE → kernel LPE → root. Điều này khiến các instance nginx public, đặc biệt là nginx đứng trước workload quan trọng, cần được ưu tiên vá sớm.

Thành phầnNội dung
CVE chínhCVE 2026 42945
Sản phẩmnginx
Module bị ảnh hưởngngx_http_rewrite_module
Loại lỗiHeap buffer overflow
Điều kiện khai thácCó network path đến port 80 hoặc 443
Hậu quả ban đầuRemote code execution trong worker process
Chuỗi tấn côngnginx RCE → Linux kernel LPE → root
Mức độ đáng lo ngạiCó PoC công khai, không cần xác thực, phù hợp để tấn công workload quan trọng

6. Thứ tự ưu tiên xử lý

Việc ưu tiên vá lỗi không nên chỉ dựa trên CVSS. Một lỗ hổng có CVSS thấp hơn nhưng đã bị khai thác thực tế vẫn cần được xử lý trước một lỗ hổng có CVSS cao nhưng chưa có exposure thực tế trong môi trường của tổ chức. Với dữ liệu tháng 5/2026, thứ tự ưu tiên nên tập trung trước vào các hệ thống public, hệ thống điều khiển mạng, hệ thống quản lý endpoint và các thành phần có khả năng mở đường cho attacker kiểm soát sâu hơn.

Thứ tựCVE hoặc nhóm CVELý do ưu tiênKhuyến nghị xử lý
1CVE 2026 20182CVSS 10.0, có khai thác thực tế, ảnh hưởng control plane của Cisco SD WANNâng phiên bản ngay
2CVE 2026 35616Unauthenticated RCE trên FortiClient EMS, có hotfix khẩn cấpRà soát exposure Internet, nâng cấp hoặc áp dụng hotfix
3CVE 2026 42945nginx RCE, CVSS 9.8, có PoC công khaiVá các instance nginx public và nginx bảo vệ workload quan trọng
4CVE 2026 41091 và CVE 2026 45498Defender bị khai thác để leo thang đặc quyền và vô hiệu hóa phòng vệ endpointKiểm tra engine version và platform version
5CVE 2026 40402Ảnh hưởng Hyper V, rủi ro cao trong môi trường cloud và shared hostingƯu tiên vá host ảo hóa dùng chung
6CVE 2026 40379Ảnh hưởng Entra ID ESTS, có thể hỗ trợ spoofingRà soát SSO, conditional access, MFA và sign in log

7. Hành động đề xuất cho đội vận hành

Đội vận hành cần chuyển danh sách CVE thành các đầu việc có thể kiểm chứng. Mỗi hành động cần có bằng chứng sau xử lý, ví dụ version sau nâng cấp, log cập nhật, danh sách node đã vá, kết quả scan lại hoặc ảnh chụp cấu hình. Cách làm này giúp biến hoạt động vá lỗi từ phản ứng kỹ thuật đơn lẻ thành quy trình quản trị rủi ro có khả năng kiểm toán.

Nhóm hệ thốngViệc cần làmBằng chứng cần thu thậpThời hạn đề xuất
Cisco SD WANKiểm tra vSmart và vManage, nâng cấp theo advisoryVersion sau nâng cấp, log thay đổi cấu hình, danh sách node đã váNgay lập tức
Microsoft DefenderXác minh Malware Protection Engine và Antimalware Platform đã đạt version váEngine version, platform version, trạng thái Windows UpdateTrong 7 ngày
Windows Hyper VÁp dụng bản vá Patch Tuesday tháng 5/2026 cho host ảo hóaKB đã cài, danh sách host đã cập nhật, kết quả reboot nếu cóTrong 14 ngày với hệ thống quan trọng
Azure Entra IDRà soát SSO, conditional access, MFA và log đăng nhập bất thườngConditional access policy, sign in log, alert liên quan tokenTrong 14 ngày
nginxXác định instance public, kiểm tra version, vá hoặc thay thế bản bị ảnh hưởngVersion nginx, danh sách endpoint public, kết quả scan sau váSớm nhất có thể
FortiClient EMSKiểm tra exposure Internet, nâng cấp v7.4.7 hoặc áp dụng hotfixVersion EMS, firewall rule, log truy cập bất thườngNgay lập tức

Kết luận

Tháng 5/2026 cho thấy bức tranh rủi ro khá rõ: attacker tiếp tục ưu tiên các thành phần có vị trí chiến lược trong hạ tầng doanh nghiệp. Cisco SD WAN ảnh hưởng đến control plane mạng. FortiClient EMS ảnh hưởng đến hệ thống quản lý endpoint. nginx là thành phần public phổ biến ở lớp reverse proxy hoặc web gateway. Microsoft Defender là lớp bảo vệ endpoint, nên các lỗ hổng trong thành phần này có thể hỗ trợ attacker duy trì và mở rộng xâm nhập.

Do đó, tổ chức cần ưu tiên vá lỗi theo exposure thực tế, trạng thái khai thác và vai trò của hệ thống trong kiến trúc. Các lỗ hổng đã có khai thác thực tế hoặc có PoC công khai cần được xử lý trước. Các bản vá còn lại trong Patch Tuesday nên được triển khai theo chu kỳ 14 đến 30 ngày, trong đó hệ thống quan trọng, hệ thống public và hệ thống nhiều tenant cần được đưa vào nhóm ưu tiên cao.