Google Chrome vá 247 lỗ hổng bảo mật, bao gồm 4 lỗi thực thi mã nghiêm trọng
Google vừa phát hành bản cập nhật bảo mật khẩn cấp cho Chrome, khắc phục 247 lỗ hổng, trong đó có 4 lỗi Use-after-free nghiêm trọng trên nhiều nền tảng.

- Quy mô bản vá: Google đã khắc phục tổng cộng 247 lỗ hổng bảo mật trong bản cập nhật mới nhất cho trình duyệt Chrome.
- Lỗ hổng nghiêm trọng: 4 lỗ hổng Use-after-free (UAF) được xếp hạng mức độ nghiêm trọng cao, ảnh hưởng đến các thành phần cốt lõi như Chromecast, Browser, Navigation và Track.
- Vai trò của AI: Các nhà nghiên cứu đã sử dụng sự hỗ trợ của AI (Claude) để phát hiện và báo cáo các lỗ hổng này, đánh dấu bước tiến mới trong quy trình nghiên cứu bảo mật.
- Khuyến nghị: Người dùng và quản trị viên hệ thống cần cập nhật ngay lên phiên bản 155.0.8059.39/.40 để giảm thiểu rủi ro bị khai thác.
Vào ngày 6 tháng 10 năm 2026, Google đã chính thức phát hành bản cập nhật bảo mật quan trọng cho trình duyệt Chrome trên các nền tảng Windows, Mac và Linux. Bản cập nhật này giải quyết một khối lượng khổng lồ gồm 247 lỗ hổng bảo mật, trong đó đáng chú ý nhất là 4 lỗ hổng bộ nhớ nghiêm trọng. Các phiên bản được cập nhật bao gồm 155.0.8059.39/.40 cho Windows và Mac, cùng với phiên bản 155.0.8059.39 cho Linux.
Phân tích chi tiết các lỗ hổng nghiêm trọng
Mặc dù Google chưa xác nhận các phương thức khai thác cụ thể hoặc khả năng thực thi mã tùy ý (Arbitrary Code Execution), nhưng việc tồn tại các lỗ hổng Use-after-free (UAF) trong các thành phần cốt lõi của trình duyệt là một mối đe dọa tiềm tàng đối với an ninh người dùng. Lỗ hổng UAF xảy ra khi phần mềm tiếp tục truy cập vào vùng nhớ sau khi nó đã được giải phóng, tạo điều kiện cho kẻ tấn công thao túng bộ nhớ để thực thi mã độc.
| Mã CVE | Thành phần bị ảnh hưởng | Loại lỗ hổng | Người báo cáo |
|---|---|---|---|
| CVE-2026-106382 | Chromecast | Use after free | |
| CVE-2026-106197 | Browser | Use after free | Xinyang Ge |
| CVE-2026-106358 | Navigation | Use after free | Xinyang Ge, Anthropic, Claude |
| CVE-2026-106347 | Track | Use after free | Xinyang Ge, Anthropic, Claude |
Đáng chú ý, các nhà nghiên cứu bảo mật đã tận dụng sự hỗ trợ từ các mô hình ngôn ngữ lớn (LLM) như Claude để hỗ trợ quá trình phân tích và phát hiện lỗ hổng. Điều này cho thấy xu hướng ứng dụng trí tuệ nhân tạo trong việc tự động hóa tìm kiếm các điểm yếu phần mềm đang trở nên phổ biến và hiệu quả hơn bao giờ hết.
Các lỗ hổng mức độ cao và trung bình
Ngoài 4 lỗ hổng nghiêm trọng nêu trên, bản cập nhật còn xử lý hàng loạt các lỗ hổng có mức độ nguy hiểm cao khác trải dài trên nhiều thành phần của trình duyệt như đồ họa, media, giao diện người dùng và các cơ chế kiểm soát bảo mật. Một số lỗ hổng đáng chú ý bao gồm:
- CVE-2026-102322: Lỗi ủy quyền không chính xác (incorrect authorization) trong thành phần SiteIsolation.
- CVE-2026-106239: Lỗi tràn số nguyên (integer overflow) trong WebGL.
- Các lỗi khác: Bao gồm lỗi khởi tạo tài nguyên (uninitialized resources) trong ANGLE, lỗi type confusion và các vấn đề liên quan đến engine V8.
Các thành phần như WebRTC, WebAudio, PDF, Storage, Autofill, Fonts và DevTools cũng nhận được các bản vá cần thiết để ngăn chặn các cuộc tấn công khai thác thông tin rò rỉ hoặc chiếm quyền điều khiển giao diện.
Chiến lược phòng thủ và khuyến nghị
Google cho biết nhiều lỗ hổng bảo mật này được phát hiện thông qua các công cụ kiểm thử tự động như AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer và AFL. Đây là một phần trong nỗ lực kiểm thử bảo mật toàn diện của hãng.
⚠️ Cảnh báo quan trọng: Mặc dù chưa có bằng chứng về việc các lỗ hổng này đang bị khai thác trong thực tế (in-the-wild), nhưng người dùng không nên chủ quan. Việc trì hoãn cập nhật có thể tạo cơ hội cho các tác nhân đe dọa phát triển mã khai thác dựa trên các bản vá đã công bố.
Đối với các tổ chức và quản trị viên hệ thống, việc theo dõi tiến độ triển khai bản vá là ưu tiên hàng đầu. Bạn có thể kiểm tra phiên bản hiện tại của trình duyệt bằng cách truy cập vào mục Help > About Google Chrome. Đối với môi trường doanh nghiệp, hãy đảm bảo chính sách cập nhật tự động được kích hoạt thông qua GPO hoặc các công cụ quản lý tập trung để đảm bảo tất cả các máy trạm đều được bảo vệ kịp thời.
Để tìm hiểu thêm về các tiêu chuẩn bảo mật và quy trình quản lý lỗ hổng, bạn có thể tham khảo tài liệu từ National Vulnerability Database (NVD) hoặc các hướng dẫn từ CISA về việc quản lý rủi ro phần mềm.
Mạng Lưới An Ninh Mạng & Cộng Đồng
Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.
Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.



