Google đã phát hành Chrome 151 đến kênh Stable, vá lỗi 41 lỗ hổng bảo mật, bao gồm sáu lỗ hổng nghiêm trọng liên quan đến an toàn bộ nhớ có thể dẫn đến treo trình duyệt, hỏng bộ nhớ hoặc thực thi mã độc. Đây là một bản cập nhật quan trọng để đảm bảo an toàn cho người dùng trước các mối đe dọa tiềm ẩn.
Các lỗ hổng bảo mật nghiêm trọng được vá trong Chrome 151
Lỗ hổng Use-After-Free
Các lỗi nghiêm trọng nhất được vá trong bản phát hành này là các lỗ hổng use-after-free. Các lỗ hổng này xảy ra khi phần mềm tiếp tục truy cập vào một vùng bộ nhớ sau khi nó đã được giải phóng. Kẻ tấn công có thể khai thác các điểm yếu này bằng cách thuyết phục người dùng truy cập một trang web được chế tạo đặc biệt hoặc tương tác với nội dung web độc hại.
Hai lỗ hổng use-after-free nghiêm trọng ảnh hưởng đến WebGL, công nghệ của Chrome dùng để hiển thị đồ họa 2D và 3D tương tác trên các trang web. Chúng được theo dõi với mã định danh CVE-2026-19137 và CVE-2026-19170. Lỗ hổng đầu tiên được báo cáo ẩn danh, trong khi lỗ hổng thứ hai được phát hiện bởi Muhammad Alifa Ramdhan, Pan ZhenPeng và Billy Jheng Bing Jhong từ STAR Labs SG Pte. Ltd.
Các lỗi nghiêm trọng khác bao gồm CVE-2026-19149, một lỗi use-after-free trong Aura, một framework giao diện người dùng của Chrome. CVE-2026-19154 là một lỗ hổng use-after-free trong thư viện đồ họa Skia, và CVE-2026-19172 là một lỗ hổng use-after-free trong Views, một thành phần giao diện khác của Chrome.
Các lỗ hổng khác và thành phần bị ảnh hưởng
Google cũng đã giải quyết CVE-2026-19157, một lỗ hổng ghi ngoài giới hạn (out-of-bounds write) trong ANGLE, lớp dịch mã đồ họa được Chrome sử dụng. Bản cập nhật cũng vá 35 lỗ hổng bảo mật nghiêm trọng cao (high-severity vulnerabilities) ảnh hưởng đến nhiều thành phần của trình duyệt.
Trong số các thành phần bị ảnh hưởng có V8 JavaScript engine, tiến trình GPU, trình hiển thị HTML, hệ thống đa phương tiện, triển khai Web Authentication, nền tảng tiện ích mở rộng, tính năng thanh toán, dịch vụ dịch thuật, workers, codec, xử lý điều hướng và chức năng báo cáo sự cố. Nhiều lỗi nghiêm trọng cao là các lỗi liên quan đến bộ nhớ, bao gồm tràn bộ đệm heap (heap buffer overflows), ghi ngoài giới hạn, tràn số nguyên (integer overflows), sử dụng bộ nhớ chưa được khởi tạo và các vấn đề use-after-free khác.
Các lỗi này đặc biệt quan trọng vì trình duyệt web xử lý dữ liệu không đáng tin cậy từ các trang web, quảng cáo, tệp đã tải xuống, tập lệnh và tiện ích mở rộng. Một trong những vấn đề được báo cáo từ bên ngoài là CVE-2026-19169, một lỗi xác thực không đầy đủ trong Contextual Tasks, được báo cáo bởi nhà nghiên cứu bảo mật Sven Dysthe. Google đã trao thưởng 5.000 đô la Mỹ cho việc phát hiện lỗ hổng này.
Thông tin về bản phát hành và khuyến nghị
Phiên bản Chrome 151.0.7922.108/.109 đang được triển khai cho các hệ thống Windows và macOS, trong khi người dùng Linux nhận được phiên bản 151.0.7922.108. Google cho biết bản phát hành sẽ được gửi đến người dùng dần dần trong những ngày và tuần tới. Người dùng được khuyên nên cập nhật ngay khi phiên bản mới có sẵn để bảo vệ mình khỏi các nguy cơ bảo mật.
Google đã tạm giữ các chi tiết kỹ thuật và thông tin proof-of-concept cho các lỗ hổng cho đến khi hầu hết người dùng cập nhật Chrome. Mục đích là giảm thiểu rủi ro kẻ tấn công khai thác các hệ thống chưa được vá lỗi, góp phần ngăn chặn các cuộc tấn công mạng. Các nhà nghiên cứu từ OpenAI Codex Security, Hap Security, QED Audit và các cộng tác viên độc lập khác cũng đã được ghi nhận đã báo cáo các lỗ hổng được vá trong bản phát hành này.
Người dùng Chrome có thể cập nhật trình duyệt bằng cách mở menu Chrome, chọn Help (Trợ giúp), sau đó chọn About Google Chrome (Giới thiệu Google Chrome). Trình duyệt sẽ kiểm tra phiên bản mới nhất và yêu cầu người dùng khởi động lại sau khi cài đặt. Các tổ chức nên ưu tiên triển khai Chrome 151 trên các điểm cuối Windows, macOS và Linux được quản lý để giảm thiểu phơi nhiễm với các lỗ hổng trình duyệt có tác động cao này.
Để biết thêm chi tiết về các bản phát hành Chrome, người dùng có thể tham khảo thông báo chính thức trên Google Chrome Releases.










