Năm ngày — khoảng cách giữa lúc một lỗ hổng trong nền tảng quản trị hạ tầng ảo hoá được công bố và lúc nó bị khai thác thật. Cơ quan an ninh mạng Hoa Kỳ ghi nhận con số ấy trong tháng 8/2026.
Cơ quan này thường được gọi tắt là CISA. Họ duy trì một danh mục các lỗi đang bị khai thác trong thực tế, tên đầy đủ là Known Exploited Vulnerabilities. Nhiều tổ chức trên thế giới dùng danh mục ấy làm căn cứ xếp thứ tự ưu tiên vá lỗi.
Riêng tháng 8/2026, CISA bổ sung nhiều đợt liên tiếp — ba lỗi ngày 11/8, bốn lỗi ngày 18/8, sáu lỗi ngày 26/8. Nhịp bổ sung năm 2026 dày hơn hẳn các năm trước, và tự nó đã là một chỉ dấu.
Bốn nền tảng, cùng một khoảng thời gian
Lỗi vượt thư mục trong nền tảng quản trị ảo hoá mang mã CVE-2026-59310. Đi kèm là một lỗi liên quan cho phép vượt qua bước xác thực và chạy mã từ xa, mã CVE-2026-59309. Hai lỗi công bố cùng lúc, và năm ngày sau đã có người dùng chúng thật.
Microsoft SharePoint dính lỗi vượt xác thực qua thẻ JWT, mã CVE-2026-55040, vào danh mục ngày 18/8. Lỗi này bị khai thác chỉ vài ngày sau khi mã minh hoạ được công bố.
Đi kèm SharePoint là một chi tiết đáng lo riêng. Bản 2016 nhận bản vá cuối cùng ngày 14/7/2026, trong khi việc khai thác được ghi nhận trên cả ba dòng 2016, 2019 và bản thuê bao. Ai còn chạy bản 2016 thì từ nay không còn bản vá nào để chờ.
Danh sách còn có lỗi vượt xác thực trong tính năng chia sẻ màn hình của macOS, mã CVE-2026-65400, và một lỗi trong lớp giao thức IKE của Windows. Cisco có lỗi trong tường lửa bảo mật, mã CVE-2026-20349.
Vì sao năm ngày là con số đáng sợ
Chu kỳ vá lỗi của nhiều doanh nghiệp vẫn tính bằng tuần hoặc tháng, với lịch bảo trì cố định hằng quý.
Đặt hai con số cạnh nhau thì ra một kết luận khó chịu. Đến lúc bản vá được đưa vào kỳ bảo trì theo lịch, cửa sổ khai thác thường đã mở ra và đóng lại xong. Kẻ tấn công không đợi lịch của ai.
Khoảng cách ấy còn thu hẹp thêm vì một lý do cấu trúc. Mã minh hoạ cách khai thác giờ được công bố rất nhanh sau bản vá. Mà bản thân bản vá cũng là chỉ dẫn: so mã trước và sau khi vá là thấy lỗi nằm ở đâu.
Lỗ hổng nằm ở hệ thống quản trị
Điểm chung của các lỗi trong danh sách là chúng nằm ở hệ thống quản trị, không phải ứng dụng người dùng cuối. Bảng điều khiển ảo hoá, cổng quản trị tường lửa, hệ thống liên lạc nội bộ — đều là thứ ít khi được vá nhanh.
Lý do rất con người: vá chúng cần dừng dịch vụ, và không ai muốn dừng dịch vụ. Nghịch lý là chính nhóm hệ thống khó dừng nhất lại là nhóm mà chiếm được nó thì chiếm được mọi thứ chạy bên dưới.
Ở Việt Nam có thêm một yếu tố làm tình hình nặng hơn. Nhiều bảng điều khiển quản trị được mở ra Internet để tiện truy cập từ xa, đôi khi chỉ vì lúc dựng hệ thống ai đó thấy tiện. Một lỗi vượt xác thực trên bảng điều khiển mở công khai là con đường ngắn nhất để mất toàn bộ hạ tầng.
Doanh nghiệp thuê dịch vụ quản trị hạ tầng thì bớt lo hơn, vì việc theo dõi và vá lỗi thuộc trách nhiệm nhà cung cấp. Nhưng vẫn nên hỏi rõ vài điều. Họ theo dõi nguồn thông tin nào. Cam kết vá trong bao lâu kể từ khi có bản vá. Và báo cho khách hàng bằng cách nào.
Câu hỏi thứ hai là câu quan trọng nhất, vì nó biến một lời hứa chung chung thành một con số so được với con số năm ngày ở trên.
