Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng nghiêm trọng CVE-2026-62835 trên Azure Portal gây rò rỉ dữ liệu

Microsoft phát hành cảnh báo về lỗ hổng phân quyền nghiêm trọng CVE-2026-62835 trên Azure Portal, cho phép kẻ tấn công chưa xác thực thu thập dữ liệu qua mạng.

Tổng quan về lỗ hổng CVE-2026-62835

Ngày 24/07/2026, thông tin bảo mật về lỗ hổng có mã hiệu CVE-2026-62835 đã chính thức được công bố. Lỗ hổng này xuất phát từ lỗi kiểm soát phân quyền không hợp lệ (Improper authorization) trong giao diện quản lý đám mây Azure Portal của Microsoft.

Azure Portal là cổng quản lý trung tâm cho phép các quản trị viên và doanh nghiệp điều hành toàn bộ hạ tầng dịch vụ đám mây của Microsoft. Việc xuất hiện lỗ hổng kiểm soát truy cập tại đây tạo ra nguy cơ lớn đối với an toàn thông tin của hệ thống.

Mức độ nghiêm trọng và Tác động

  • Mức độ nghiêm trọng: Nghiêm trọng (CRITICAL).
  • Hình thức tấn công: Qua môi trường mạng (Network).
  • Yêu cầu xác thực: Không yêu cầu quyền truy cập nâng cao từ trước.

Lỗi phân quyền không hợp lệ này cho phép kẻ tấn công không xác thực từ xa có thể khai thác điểm yếu hệ thống để thu thập và tiết lộ các thông tin nhạy cảm (Information Disclosure). Trong môi trường đám mây, việc lộ vét dữ liệu quản trị hoặc cấu hình hệ thống có thể trở thành bước đệm cho các đợt tấn công leo leo quyền hạn hoặc xâm nhập sâu hơn vào tài nguyên của doanh nghiệp.

Đối tượng bị ảnh hưởng

Lỗ hổng này ảnh hưởng trực tiếp đến:

  • Các tổ chức, doanh nghiệp đang vận hành hạ tầng, ứng dụng và dữ liệu trên nền tảng Microsoft Azure.
  • Quản trị viên hệ thống và người dùng truy cập, quản lý tài nguyên thông qua Azure Portal.

Khuyến nghị khắc phục và giảm thiểu rủi ro

Để đảm bảo an toàn cho hạ tầng đám mây, Bitech khuyến nghị các đơn vị và quản trị viên hệ thống thực hiện ngay các bước sau:

  1. Cập nhật bản vá: Rà soát hướng dẫn từ Microsoft Security Response Center (MSRC) và áp dụng ngay các bản vá hoặc cấu hình lại hệ thống theo khuyến nghị chính thức của hãng.
  2. Rà soát quyền truy cập: Kiểm tra lại toàn bộ quy tắc phân quyền trên Azure Portal, áp dụng triệt để nguyên tắc đặc quyền tối thiểu (Least Privilege) và cơ chế kiểm soát truy cập dựa trên vai trò (RBAC).
  3. Giám sát nhật ký (Log Monitoring): Tăng cường theo dõi nhật ký hoạt động (Activity Logs) và nhật ký truy cập trên Azure Portal để kịp thời phát hiện các yêu cầu truy cập bất thường hoặc có dấu hiệu dò quét thông tin.
  4. Bảo mật truy cập: Kích hoạt xác thực đa yếu tố (MFA) bắt buộc cho tất cả các tài khoản truy cập vào Azure Portal và thiết lập chính sách giới hạn dải IP truy cập nếu có thể.

Nguồn tham khảo

Quản trị viên có thể tra cứu chi tiết kỹ thuật và thông tin cập nhật từ các nguồn chính thức:


Ngày phát hành: 24/07/2026
Nguồn: NVD — CVE-2026-62835
Tham khảo: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-62835