Lỗ hổng Zero-Day Chrome: Cập nhật khẩn cấp vá CVE nghiêm trọng

Lỗ hổng Zero-Day Chrome: Cập nhật khẩn cấp vá CVE nghiêm trọng
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Google đã phát hành bản cập nhật bảo mật khẩn cấp cho Chrome để vá một lỗ hổng zero-day nghiêm trọng đang bị khai thác trong các cuộc tấn công thực tế.

Lỗ hổng nghiêm trọng trong Chrome

Lỗ hổng này, được theo dõi với mã định danh CVE-2026-85046, ảnh hưởng đến engine V8 JavaScript và WebAssembly mà Chrome sử dụng để xử lý nội dung web. Google đã xác nhận rằng họ nhận thức được sự tồn tại của một bản khai thác (exploit) cho lỗ hổng này đang được sử dụng ngoài thực tế.

Mặc dù Google không tiết lộ chi tiết về các cuộc tấn công, mục tiêu bị ảnh hưởng hoặc các tác nhân đe dọa đứng sau hoạt động này, việc lỗ hổng đang bị khai thác đã nhấn mạnh tầm quan trọng của việc cập nhật ngay lập tức cho tất cả người dùng máy tính để bàn của Chrome.

Chi tiết về CVE-2026-85046

CVE-2026-85046 được mô tả là một lỗ hổng type confusion có mức độ nghiêm trọng cao trong V8. Lỗi type confusion xảy ra khi phần mềm xử lý nhầm một đoạn dữ liệu như một kiểu dữ liệu nhất định, trong khi thực tế nó lại là một kiểu khác. Trong một trình duyệt engine, loại lỗi xử lý bộ nhớ này có thể rất nguy hiểm.

Một kẻ tấn công có thể tạo ra các nội dung JavaScript hoặc web được chế tạo đặc biệt, khiến Chrome xử lý bộ nhớ theo cách không mong muốn. Tùy thuộc vào chuỗi khai thác, điều này có thể dẫn đến sự cố trình duyệt, lộ lọt dữ liệu hoặc thực thi mã do kẻ tấn công kiểm soát trong tiến trình của trình duyệt.

Một nạn nhân có thể chỉ cần truy cập một trang web độc hại hoặc bị xâm phạm để một nỗ lực khai thác bắt đầu. Kẻ tấn công cũng có thể phân phối các liên kết khai thác thông qua email lừa đảo (phishing), quảng cáo độc hại, tin nhắn mạng xã hội hoặc các trang web hợp pháp bị xâm phạm.

Bản cập nhật bảo mật và các bản sửa lỗi liên quan

Bản cập nhật bảo mật đã đưa Chrome Stable lên phiên bản 152.0.7977.82/.83 cho Windows và macOS. Người dùng Linux nhận được phiên bản 152.0.7977.82. Google cho biết bản cập nhật sẽ được triển khai dần dần trong những ngày và tuần tới.

Bản cập nhật Chrome này chứa tổng cộng 12 bản sửa lỗi bảo mật. Một số vấn đề đã được vá lỗi có mức độ nghiêm trọng cao và ảnh hưởng đến các thành phần quan trọng của trình duyệt, bao gồm V8, WebGL, Network, DevTools, Skia, CacheStorage, Compositing và CrashReporting.

Trong số các bản sửa lỗi đáng chú ý có một lỗi race condition trong V8, một lỗ hổng ghi ngoài giới hạn (out-of-bounds write) trong WebGL, các lỗ hổng sử dụng sau khi giải phóng (use-after-free) trong Compositing, DevTools và Skia, cũng như một vấn đề type confusion trong Compositing.

Thông tin về việc báo cáo lỗ hổng

Lỗ hổng này được báo cáo bởi nhà nghiên cứu bảo mật Salvatore Gulizia, còn được biết đến với tên Serotav, vào ngày 4 tháng 8 năm 2026. Google đã trao phần thưởng 1.000 USD cho báo cáo này.

Google đang hạn chế quyền truy cập vào một số chi tiết lỗ hổng cho đến khi hầu hết người dùng đã cài đặt bản cập nhật. Phương pháp này nhằm giảm khả năng kẻ tấn công có thể nhanh chóng đảo ngược kỹ thuật các bản sửa lỗi và xây dựng thêm mã khai thác trước khi các tổ chức và cá nhân vá trình duyệt của họ.

Hướng dẫn cập nhật và các biện pháp phòng ngừa

Người dùng Chrome nên cập nhật ngay lập tức bằng cách mở menu trình duyệt, chọn Help (Trợ giúp), sau đó chọn About Google Chrome (Giới thiệu về Google Chrome). Chrome sẽ kiểm tra phiên bản mới nhất và tải xuống bản cập nhật khi có sẵn.

Người dùng nên khởi động lại trình duyệt sau khi cài đặt để đảm bảo các bản vá bảo mật được áp dụng. Quản trị viên doanh nghiệp nên xác minh rằng các điểm cuối được quản lý đã được cập nhật lên Chrome 152.0.7977.82 hoặc phiên bản mới hơn.

Các nhóm bảo mật cũng nên theo dõi nhật ký (log) của điểm cuối và nhật ký lọc web về các hoạt động trình duyệt đáng ngờ, đặc biệt là các chiến dịch lừa đảo sử dụng các tên miền mới đăng ký hoặc các lời nhắc cập nhật giả mạo.

Do CVE-2026-85046 đang bị khai thác tích cực, việc trì hoãn cập nhật sẽ khiến hệ thống của bạn tiếp xúc với một đường tấn công trình duyệt đã biết.