Lỗ hổng

Google Chrome vá 247 lỗ hổng bảo mật, bao gồm 4 lỗi thực thi mã nghiêm trọng

Google vừa phát hành bản cập nhật bảo mật khẩn cấp cho Chrome, khắc phục 247 lỗ hổng, trong đó có 4 lỗi Use-after-free nghiêm trọng trên nhiều nền tảng.

RSS Source
RSS SourceAI Rewrite
~1 phút đọc•77 lượt xem
Google Chrome Update Fixes Massive 247 Vulnerabilities, Including 4 Code Execution Flaws
  • Quy mô bản vá: Google đã khắc phục tổng cộng 247 lỗ hổng bảo mật trong bản cập nhật mới nhất cho trình duyệt Chrome.
  • Lỗ hổng nghiêm trọng: 4 lỗ hổng Use-after-free (UAF) được xếp hạng mức độ nghiêm trọng cao, ảnh hưởng đến các thành phần cốt lõi như Chromecast, Browser, Navigation và Track.
  • Vai trò của AI: Các nhà nghiên cứu đã sử dụng sự hỗ trợ của AI (Claude) để phát hiện và báo cáo các lỗ hổng này, đánh dấu bước tiến mới trong quy trình nghiên cứu bảo mật.
  • Khuyến nghị: Người dùng và quản trị viên hệ thống cần cập nhật ngay lên phiên bản 155.0.8059.39/.40 để giảm thiểu rủi ro bị khai thác.

Vào ngày 6 tháng 10 năm 2026, Google đã chính thức phát hành bản cập nhật bảo mật quan trọng cho trình duyệt Chrome trên các nền tảng Windows, Mac và Linux. Bản cập nhật này giải quyết một khối lượng khổng lồ gồm 247 lỗ hổng bảo mật, trong đó đáng chú ý nhất là 4 lỗ hổng bộ nhớ nghiêm trọng. Các phiên bản được cập nhật bao gồm 155.0.8059.39/.40 cho Windows và Mac, cùng với phiên bản 155.0.8059.39 cho Linux.

Phân tích chi tiết các lỗ hổng nghiêm trọng

Mặc dù Google chưa xác nhận các phương thức khai thác cụ thể hoặc khả năng thực thi mã tùy ý (Arbitrary Code Execution), nhưng việc tồn tại các lỗ hổng Use-after-free (UAF) trong các thành phần cốt lõi của trình duyệt là một mối đe dọa tiềm tàng đối với an ninh người dùng. Lỗ hổng UAF xảy ra khi phần mềm tiếp tục truy cập vào vùng nhớ sau khi nó đã được giải phóng, tạo điều kiện cho kẻ tấn công thao túng bộ nhớ để thực thi mã độc.

Mã CVEThành phần bị ảnh hưởngLoại lỗ hổngNgười báo cáo
CVE-2026-106382ChromecastUse after freeGoogle
CVE-2026-106197BrowserUse after freeXinyang Ge
CVE-2026-106358NavigationUse after freeXinyang Ge, Anthropic, Claude
CVE-2026-106347TrackUse after freeXinyang Ge, Anthropic, Claude

Đáng chú ý, các nhà nghiên cứu bảo mật đã tận dụng sự hỗ trợ từ các mô hình ngôn ngữ lớn (LLM) như Claude để hỗ trợ quá trình phân tích và phát hiện lỗ hổng. Điều này cho thấy xu hướng ứng dụng trí tuệ nhân tạo trong việc tự động hóa tìm kiếm các điểm yếu phần mềm đang trở nên phổ biến và hiệu quả hơn bao giờ hết.

Các lỗ hổng mức độ cao và trung bình

Ngoài 4 lỗ hổng nghiêm trọng nêu trên, bản cập nhật còn xử lý hàng loạt các lỗ hổng có mức độ nguy hiểm cao khác trải dài trên nhiều thành phần của trình duyệt như đồ họa, media, giao diện người dùng và các cơ chế kiểm soát bảo mật. Một số lỗ hổng đáng chú ý bao gồm:

  • CVE-2026-102322: Lỗi ủy quyền không chính xác (incorrect authorization) trong thành phần SiteIsolation.
  • CVE-2026-106239: Lỗi tràn số nguyên (integer overflow) trong WebGL.
  • Các lỗi khác: Bao gồm lỗi khởi tạo tài nguyên (uninitialized resources) trong ANGLE, lỗi type confusion và các vấn đề liên quan đến engine V8.

Các thành phần như WebRTC, WebAudio, PDF, Storage, Autofill, Fonts và DevTools cũng nhận được các bản vá cần thiết để ngăn chặn các cuộc tấn công khai thác thông tin rò rỉ hoặc chiếm quyền điều khiển giao diện.

Chiến lược phòng thủ và khuyến nghị

Google cho biết nhiều lỗ hổng bảo mật này được phát hiện thông qua các công cụ kiểm thử tự động như AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer và AFL. Đây là một phần trong nỗ lực kiểm thử bảo mật toàn diện của hãng.

⚠️ Cảnh báo quan trọng: Mặc dù chưa có bằng chứng về việc các lỗ hổng này đang bị khai thác trong thực tế (in-the-wild), nhưng người dùng không nên chủ quan. Việc trì hoãn cập nhật có thể tạo cơ hội cho các tác nhân đe dọa phát triển mã khai thác dựa trên các bản vá đã công bố.

Đối với các tổ chức và quản trị viên hệ thống, việc theo dõi tiến độ triển khai bản vá là ưu tiên hàng đầu. Bạn có thể kiểm tra phiên bản hiện tại của trình duyệt bằng cách truy cập vào mục Help > About Google Chrome. Đối với môi trường doanh nghiệp, hãy đảm bảo chính sách cập nhật tự động được kích hoạt thông qua GPO hoặc các công cụ quản lý tập trung để đảm bảo tất cả các máy trạm đều được bảo vệ kịp thời.

Để tìm hiểu thêm về các tiêu chuẩn bảo mật và quy trình quản lý lỗ hổng, bạn có thể tham khảo tài liệu từ National Vulnerability Database (NVD) hoặc các hướng dẫn từ CISA về việc quản lý rủi ro phần mềm.

Tổng hợp, và phân tích kỹ thuật từ:Cyber Security News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề