Microsoft đã phát hành bản vá cho lỗ hổng nghiêm trọng CVE-2026-58617 trên ứng dụng Microsoft 365 Copilot cho iOS. Người dùng và doanh nghiệp cần cập nhật ứng dụng ngay lập tức.
Bitech vừa ghi nhận thông tin cảnh báo bảo mật quan trọng liên quan đến ứng dụng Microsoft 365 Copilot trên nền tảng iOS. Một lỗ hổng kiểm soát truy cập vừa được công bố, có thể cho phép kẻ tấn công thực hiện hành vi can thiệp trái phép từ xa.
Chi tiết về lỗ hổng CVE-2026-58617
Vào ngày 14/07/2026, Microsoft phối hợp cùng Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD) đã phát hành thông tin chi tiết về mã lỗ hổng CVE-2026-58617. Lỗ hổng này được xếp hạng mức độ nghiêm trọng HIGH (Cao).
Theo mô tả kỹ thuật, nguyên nhân xuất phát từ lỗi kiểm soát truy cập không đủ an toàn (Improper access control) trong ứng dụng Microsoft 365 Copilot dành cho hệ điều hành iOS. Điểm nguy hiểm của lỗ hổng này là cho phép một kẻ tấn công chưa được xác thực (unauthorized attacker) có thể nâng cao quyền hạn (Elevation of Privileges) thông qua môi trường mạng mà không cần truy cập vật lý vào thiết bị.
Đối tượng bị ảnh hưởng và nguy cơ bảo mật
- Đối tượng ảnh hưởng: Tất cả người dùng cá nhân và tổ chức đang sử dụng ứng dụng Microsoft 365 Copilot trên các thiết bị iOS (iPhone, iPad) chưa cập nhật phiên bản sửa lỗi mới nhất.
- Nguy cơ bảo mật: Nếu bị khai thác thành công, kẻ tấn công có thể nâng đặc quyền xử lý trên ứng dụng, từ đó có khả năng tiếp cận trái phép dữ liệu nhạy cảm, can thiệp vào các phản hồi của trợ lý AI hoặc mạo danh người dùng trong môi trường làm việc Microsoft 365.
Khuyến nghị khắc phục
Để bảo vệ an toàn cho dữ liệu cá nhân cũng như tài nguyên doanh nghiệp, Bitech khuyến nghị người dùng và quản trị viên hệ thống thực hiện ngay các bước sau:
- Cập nhật ứng dụng lập tức: Mở App Store trên thiết bị iOS, tìm kiếm ứng dụng Microsoft 365 Copilot và tiến hành nâng cấp lên phiên bản mới nhất đã được vá lỗi.
- Bật cập nhật tự động: Đảm bảo tính năng tự động cập nhật ứng dụng trên iOS được bật để nhận các bản vá an ninh kịp thời trong tương lai.
- Khuyến nghị cho quản trị viên IT: Triển khai chính sách quản lý thiết bị di động (MDM) để kiểm tra compliance và yêu cầu toàn bộ nhân viên cập nhật ứng dụng lên phiên bản an toàn trước khi truy cập tài nguyên công ty.
Nguồn tham khảo
Quản trị viên và người dùng có thể xem thêm chi tiết kỹ thuật tại các trang thông tin chính thức:
Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-58617
Tham khảo: https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-58617