Apple đã phát hành các bản cập nhật iOS và macOS để khắc phục một lỗ hổng zero-day được theo dõi với mã CVE-2026-86950, theo SecurityWeek. Lỗ hổng này được Meta báo cáo và có liên quan đến thứ được mô tả là một "cuộc tấn công cực kỳ tinh vi." Bản vá Apple zero-day CVE-2026-86950 hiện đã có sẵn, và cài đặt nó là việc hữu ích nhất bạn có thể làm.

Dưới đây là những gì đã được xác nhận, những gì chưa, và cách bảo vệ thiết bị của bạn mà không phản ứng thái quá.

Bản vá Apple zero-day CVE-2026-86950: những gì đã được khắc phục và ai báo cáo

Các sự kiện cốt lõi rất ngắn gọn. Apple đã phát hành các bản cập nhật cho iOS và macOS để đóng một lỗ hổng zero-day được theo dõi với mã CVE-2026-86950. Zero-day là một lỗ hổng mà tin tặc có thể đã lợi dụng trước khi bản vá tồn tại. Bài báo của SecurityWeek ghi nhận Meta là bên phát hiện và liên kết lỗ hổng này với một cuộc tấn công cực kỳ tinh vi.

Các đoạn trích tìm kiếm từ những trang bảo mật khác bổ sung thêm một số chi tiết kỹ thuật. Họ mô tả lỗi này là một lỗi ghi ngoài phạm vi (out-of-bounds write) trong CoreGraphics, framework đồ họa của Apple, có thể cho phép thực thi mã tùy ý. Họ cũng nói rằng Apple đã chỉ ra nó có thể đã bị khai thác trong các cuộc tấn công có mục tiêu, và các bản vá bao gồm iOS 26.7.1 và iPadOS 26.7.1 cùng với macOS 26 và macOS 15. Những chi tiết đó đến từ các bản tóm tắt thứ cấp, vì vậy hãy kiểm tra ghi chú bảo mật của chính Apple để có danh sách chính thức các phiên bản và thiết bị bị ảnh hưởng.

Những gì chúng ta chưa biết cũng quan trọng không kém. Các báo cáo hiện có cho đến nay không nêu tên ai là mục tiêu, ai thực hiện cuộc tấn công, hay bao nhiêu người bị ảnh hưởng. Hãy thận trọng với bất kỳ tuyên bố nào vượt ra ngoài những điều cơ bản đó cho đến khi có thêm thông tin được công bố.

"Cuộc tấn công cực kỳ tinh vi" nghĩa là gì đối với người dùng hàng ngày

Những cụm từ như thế này có thể nghe đáng báo động, nhưng chúng thường ám chỉ một điều gì đó hẹp. Trong các khuyến cáo bảo mật của Apple, ngôn ngữ về "cuộc tấn công cực kỳ tinh vi nhắm vào các cá nhân cụ thể có mục tiêu" thường báo hiệu một chiến dịch chính xác, đòi hỏi nhiều nguồn lực thay vì các chiến dịch rộng khắp, không phân biệt. Những khai thác kiểu này tốn kém để phát triển và thường được giữ cho một số ít mục tiêu có giá trị cao.

Đó là lý do tại sao hầu hết mọi người khó có khả năng bị ảnh hưởng. Đó cũng là lý do tại sao bản vá vẫn quan trọng. Một khi bản vá được phát hành, các nhà nghiên cứu và tội phạm có thể nghiên cứu nó để tìm ra những gì đã thay đổi. Những lỗ hổng ban đầu là công cụ nhắm mục tiêu chặt chẽ có thể trở nên dễ tái sử dụng hơn theo thời gian, đó là lý do tại sao việc áp dụng các bản cập nhật nhanh chóng thu hẹp khoảng thời gian đó.

Để có bối cảnh về cách các chiến dịch này diễn ra, bài viết của chúng tôi về nhiễm phần mềm gián điệp Pegasus zero-click trên iPhone của một nhà hoạt động người Serbia cho thấy các cuộc tấn công di động có mục tiêu có thể hoạt động mà không cần bất kỳ hành động nào từ nạn nhân. Trường hợp đó tách biệt với lỗ hổng này, nhưng nó minh họa lý do tại sao người dùng có rủi ro cao, như nhà báo và nhà hoạt động, là trọng tâm thông thường của loại công cụ này.

Apple cũng có một hệ thống để cảnh báo những người mà họ tin rằng đang bị nhắm đến. Chúng tôi giải thích điều đó trong bài viết về cách các cảnh báo phần mềm gián điệp đánh thuê của Apple hoạt động.

Cách cập nhật iPhone, iPad và Mac của bạn ngay bây giờ

Việc cập nhật chỉ mất vài phút.

iPhone và iPad: Mở Cài đặt, nhấn Cài đặt chung, sau đó Cập nhật phần mềm. Cài đặt phiên bản mới nhất có sẵn và để thiết bị khởi động lại. Giữ thiết bị kết nối Wi-Fi và cắm sạc nếu có thể.

Mac: Mở menu Apple, chọn Cài đặt Hệ thống, sau đó Cài đặt chung, rồi Cập nhật phần mềm. Cài đặt mọi thứ được liệt kê, bao gồm bản phát hành macOS mới nhất cho phiên bản của bạn. Nếu bạn dùng macOS 15, hãy tìm bản cập nhật cho dòng phát hành đó thay vì cho rằng bạn cần nâng cấp lên phiên bản chính mới hơn.

Bật cập nhật tự động: Trong cùng màn hình Cập nhật phần mềm, mở các tùy chọn cập nhật tự động và bật tải xuống và cài đặt cập nhật, cùng với các phản hồi bảo mật và tệp hệ thống khi được cung cấp. Điều này có nghĩa là các bản vá trong tương lai sẽ đến mà bạn không cần phải nhớ.

Nếu bản cập nhật không xuất hiện, hãy khởi động lại thiết bị và kiểm tra lại. Phần cứng cũ hơn không còn nhận được các phiên bản hệ điều hành hiện tại có thể không nhận được bản vá, vì vậy nên kiểm tra ghi chú bảo mật của Apple cho model của bạn.

Đây không phải là vấn đề gần đây duy nhất trên nền tảng Apple. Trước đây chúng tôi đã đưa tin rằng Trung tâm An ninh mạng Hà Lan xác nhận một cuộc tấn công zero-day macOS đang hoạt động. Giữ thiết bị luôn cập nhật là sợi chỉ chung xuyên suốt những câu chuyện này.

VPN bảo vệ và không bảo vệ những gì

Vì trang này đề cập đến VPN, nên cần nói thẳng: VPN sẽ không ngăn chặn được loại lỗ hổng này. VPN mã hóa lưu lượng của bạn giữa thiết bị và máy chủ VPN và ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Điều đó hữu ích trên Wi-Fi công cộng và để hạn chế một số theo dõi.

Nó không sửa chữa các lỗ hổng trong hệ điều hành của bạn. Nếu một lỗi cho phép nội dung độc hại chạy mã trên thiết bị của bạn, vấn đề nằm ở chính phần mềm, không phải ở đường truyền mạng. Chỉ có bản vá của nhà cung cấp mới khắc phục được điều đó. Hãy coi VPN là một lớp bảo mật riêng tư, không phải là sự thay thế cho các bản cập nhật.

Điều này có nghĩa gì đối với bạn

Đối với hầu hết mọi người, rủi ro từ một khai thác nhắm mục tiêu hẹp là thấp, và phản ứng rất đơn giản: cập nhật. Nếu bạn là người dùng có rủi ro cao hơn, như nhà báo, nhà hoạt động, hoặc người xử lý thông tin nhạy cảm, mức độ nghiêm trọng cao hơn. Hãy cập nhật ngay lập tức, chú ý đến bất kỳ thông báo mối đe dọa nào từ Apple, và cân nhắc các biện pháp bảo vệ bổ sung mà Apple cung cấp cho người dùng có rủi ro.

Mọi người khác nên chống lại cả sự hoảng loạn lẫn sự chủ quan. Không có bằng chứng trong các báo cáo hiện có rằng người dùng thông thường đang bị tấn công rộng rãi, nhưng một bản vá đã tồn tại, và sử dụng nó hầu như không tốn kém gì.

Những điểm cần hành động

  • Cài đặt các bản cập nhật iOS, iPadOS và macOS mới nhất ngay hôm nay để áp dụng bản vá Apple zero-day CVE-2026-86950.
  • Bật cập nhật tự động để các bản vá bảo mật trong tương lai được cài đặt không chậm trễ.
  • Xác nhận các phiên bản bị ảnh hưởng và hỗ trợ thiết bị trong ghi chú bảo mật chính thức của Apple thay vì dựa vào các bản tóm tắt.
  • Đừng coi VPN là biện pháp bảo vệ chống lại các lỗ hổng hệ điều hành.
  • Để hiểu cách những người bị nhắm mục tiêu được cảnh báo, hãy đọc bài giải thích của chúng tôi về thông báo mối đe dọa phần mềm gián điệp đánh thuê của Apple.

Hãy cập nhật thiết bị của bạn ngay bây giờ, bật cập nhật tự động, và sau đó dành vài phút để tìm hiểu cách hệ thống cảnh báo của Apple hoạt động. Hai bước đó làm được nhiều hơn cho bảo mật của bạn so với bất kỳ công cụ bổ sung nào.