Google đã phát hành phiên bản Chrome 151 đến kênh Stable, vá năm lỗ hổng bảo mật nghiêm trọng ảnh hưởng đến các thành phần cốt lõi của trình duyệt. Các thành phần này bao gồm V8 JavaScript engine, Blink rendering engine, Chrome Extensions framework, lớp xử lý HTML và TabStrip.
Cập nhật Chrome 151 và các lỗ hổng bảo mật
Bản cập nhật này đang được triển khai với phiên bản 151.0.7922.137/.138 cho Windows và macOS, trong khi các hệ thống Linux nhận được phiên bản 151.0.7922.137. Google lưu ý rằng bản cập nhật sẽ tiếp cận tất cả người dùng trên toàn thế giới trong những ngày và tuần tới.
Năm lỗ hổng được vá trong Chrome 151 đều thuộc nhóm use-after-free (UAF), xảy ra khi phần mềm tiếp tục truy cập vào một vùng bộ nhớ đã được giải phóng. Trong môi trường trình duyệt web, kẻ tấn công có thể cố gắng kích hoạt các lỗ hổng này thông qua các tập lệnh web, các phần tử HTML hoặc tương tác với tiện ích mở rộng được chế tạo đặc biệt.
Tùy thuộc vào hệ thống con bị nhắm mục tiêu và môi trường khai thác, việc khai thác thành công có thể dẫn đến sự cố trình duyệt, lộ thông tin nhạy cảm hoặc thực thi mã tùy ý. Các nhóm bảo mật theo dõi các bản cập nhật bảo mật Chrome mới nhất nên ưu tiên áp dụng các bản cập nhật trình duyệt máy tính trên các điểm cuối doanh nghiệp.
Các lỗ hổng CVE quan trọng được vá
Lỗ hổng đáng chú ý nhất được giải quyết trong chu kỳ này là CVE-2026-19556, một lỗ hổng UAF nghiêm trọng trong V8, công cụ JavaScript và WebAssembly mã nguồn mở của Chrome. Lỗ hổng này được phát hiện bởi Jihyeon Jeong, một thực tập sinh nghiên cứu tại Compsec Lab, Đại học Quốc gia Seoul, và Google đã trao thưởng 500 đô la cho phát hiện này. Do V8 xử lý mã JavaScript do web cung cấp, các lỗi trong V8 luôn là mục tiêu chính cho các cuộc tấn công khai thác trình duyệt.
Theo bài đăng chính thức trên Google Chrome Releases Blog, bản cập nhật cũng sửa lỗi CVE-2026-19560 trong Blink rendering engine (được báo cáo bởi Huynh Dinh Vu / WinD39) và CVE-2026-19558 trong Chrome Extensions API (được báo cáo bởi @bean5oup).
Các API tiện ích mở rộng và các trình biên dịch hiển thị có quyền hạn rộng để tương tác với nội dung web, do đó tính an toàn bộ nhớ trong các lớp này rất quan trọng để ngăn chặn các lỗ hổng thực thi mã từ xa (RCE) trên Chrome tấn công hệ thống sản xuất.
Hai phát hiện nội bộ bổ sung, CVE-2026-19557 trong TabStrip UI và CVE-2026-19559 trong phân tích cú pháp HTML, cho thấy các rủi ro an toàn bộ nhớ trải dài trên cả các thành phần giao diện người dùng phía trước và các bộ phân tích cú pháp web cốt lõi.
Biện pháp phòng ngừa và triển khai
Theo đúng quy trình bảo mật tiêu chuẩn, Google đã hạn chế các chi tiết kỹ thuật và thông tin bằng chứng khai thác (PoC) công khai cho cả năm lỗ hổng. Thông tin chi tiết vẫn bị hạn chế cho đến khi phần lớn cơ sở người dùng đang hoạt động cập nhật lên Chrome 151, nhằm giảm thiểu rủi ro kẻ tấn công vũ khí hóa thông tin vá lỗi chống lại các điểm cuối chưa được vá.
Google ghi nhận sự đóng góp của các nhà nghiên cứu bảo mật và nhấn mạnh việc sử dụng công nghệ fuzzing tự động và kiểm thử bộ nhớ phòng thủ trong quá trình phát triển.
Người dùng máy tính để bàn có thể truy cập vào Help > About Google Chrome để kích hoạt tải xuống tự động phiên bản 151.0.7922.137/.138 và khởi động lại trình duyệt. Đối với quản trị viên doanh nghiệp, cần xác minh rằng các điểm cuối Windows, macOS và Linux được quản lý nhận được Chrome 151 thông qua các nền tảng triển khai phần mềm và quản lý bản vá.
Việc áp dụng các bản vá bảo mật mới nhất là một bước quan trọng để đảm bảo an toàn thông tin và giảm thiểu các mối đe dọa mạng tiềm ẩn.










