Google đã phát hành bản cập nhật bảo mật Chrome 153, khắc phục 42 lỗ hổng bảo mật, bao gồm ba lỗ hổng được xếp loại Critical. Phiên bản ổn định mới nhất là 153.0.8010.47/.48 cho Windows và macOS, và 153.0.8010.47 cho Linux. Bản cập nhật này sẽ được triển khai dần dần trong những ngày và tuần tới.
Các lỗ hổng nghiêm trọng trong Chrome 153
Trong số các lỗ hổng được vá, CVE-2026-91721 là một lỗ hổng use-after-free trong thành phần Internals của Chrome, được báo cáo bởi nhà nghiên cứu xinyang. Lỗ hổng CVE-2026-91749 cũng là một lỗi use-after-free ảnh hưởng đến Workers, do WinD39–Huynh Dinh Vu báo cáo. Lỗ hổng thứ ba, CVE-2026-91726, là một lỗi out-of-bounds read trong WebGL, được phát hiện nội bộ bởi Google.
Lỗi use-after-free xảy ra khi phần mềm tiếp tục tham chiếu đến một vùng bộ nhớ sau khi vùng đó đã được giải phóng. Điều này có thể tạo ra một con trỏ treo mà kẻ tấn công có thể thao túng, dẫn đến sự cố, lộ dữ liệu hoặc cho phép thực thi mã tùy ý.
Lỗ hổng trong WebGL cũng rất đáng chú ý vì lỗi truy cập ngoài giới hạn (out-of-bounds access) có thể khiến ứng dụng đọc dữ liệu vượt ra ngoài ranh giới bộ nhớ dự kiến. Google chưa cung cấp chi tiết kỹ thuật hoặc kịch bản khai thác cho ba lỗ hổng Critical này, và thông báo của họ không đề cập đến việc bất kỳ lỗ hổng nào trong số 42 lỗi được vá đang bị khai thác tích cực.
Các lỗ hổng khác được vá
Bản cập nhật Chrome 153 cũng giải quyết 27 lỗ hổng bảo mật có mức độ nghiêm trọng High, trải rộng trên nhiều thành phần nhạy cảm của trình duyệt. Các lỗi này bao gồm use-after-free trong Input, Skia, DOM, WebAppInstalls, Core, Auth, DigitalCredentials, PDF và V8, cùng với các vấn đề type-confusion trong Compositing, CacheStorage và ServiceWorker. Google cũng đã khắc phục các lỗi integer overflow trong V8 và Compositing, race condition trong Core, PlatformIntegration, Extensions và Network, cùng một lỗi out-of-bounds write trong ServiceWorker.
Ngoài ra, bản cập nhật còn sửa các lỗi liên quan đến ủy quyền và xác thực, mở rộng phạm vi khắc phục các vấn đề bảo mật. Cụ thể, các lỗi ủy quyền trong Core, Android và WebUI, lỗi tham chiếu không chính xác trong Extensions, lỗi tài nguyên chưa khởi tạo trong ANGLE và Skia, và lỗi xác thực trạng thái không đúng cách trong Skia đều đã được khắc phục.
Sự đa dạng của các lỗ hổng này cho thấy sự phức tạp trong việc bảo mật một trình duyệt hiện đại, nơi xử lý đồ họa, script, tiện ích mở rộng, tài liệu, thông tin xác thực và nội dung web không đáng tin cậy trong các tiến trình liên kết với nhau.
Các bản vá còn lại bao gồm mười lỗ hổng Medium và một lỗ hổng Low. Các lỗi này bao gồm lỗi ủy quyền, sự khác biệt có thể quan sát được trong Fonts và CSS, lỗi xác thực đầu vào không đúng cách trong ANGLE, quá trình dọn dẹp GetUserMedia chưa hoàn chỉnh và một lỗi use-after-free khác trong Input. Lỗ hổng CVE-2026-91719, được xếp loại Low, là một lỗ hổng code-injection trong XML, được báo cáo bởi Zabith Mohammed.
Phần thưởng và chi tiết kỹ thuật
Google đã trao thưởng cho Hafiizh 1.500 đô la Mỹ vì đã báo cáo CVE-2026-91724, một lỗ hổng use-after-free nghiêm trọng thuộc nhóm High. Jihyeon Jeong từ phòng thí nghiệm Compsec của Đại học Quốc gia Seoul đã nhận được 1.000 đô la Mỹ cho CVE-2026-91728, một lỗi integer overflow trong V8. Phần thưởng cho một số báo cáo từ bên ngoài vẫn được đánh dấu là “TBD”, cho thấy số tiền chưa được chốt vào thời điểm Google công bố thông tin.
Các liên kết chi tiết về lỗi có thể bị hạn chế truy cập cho đến khi phần lớn người dùng nhận được các bản sửa lỗi. Google có thể gia hạn thời gian hạn chế nếu lỗ hổng tồn tại trong một thư viện bên thứ ba mà các dự án khác chưa được vá lỗi, nhằm hạn chế khả năng tiếp cận thông tin kỹ thuật của kẻ tấn công trong quá trình triển khai.
Hướng dẫn cập nhật và quản lý
Người dùng nên mở menu của Chrome, truy cập vào Help (Trợ giúp) rồi chọn About Google Chrome (Giới thiệu Google Chrome). Sau đó, cho phép cập nhật cài đặt và chọn Relaunch (Khởi động lại). Google cho biết Chrome thường tự động cập nhật trong nền, nhưng cần khởi động lại để áp dụng bản phát hành mới nhất.
Các quản trị viên doanh nghiệp nên đẩy nhanh quá trình triển khai, xác nhận phiên bản đang chạy trên các điểm cuối được quản lý và kiểm tra các thiết bị bị giữ lại do chính sách cập nhật hoặc đang chờ khởi động lại.
Google hỗ trợ quản lý cập nhật Chrome tập trung thông qua Group Policy trên các thiết bị Windows đủ điều kiện. Quản trị viên có thể xem các cài đặt đã áp dụng tại địa chỉ chrome://policy. Trên Windows, các chính sách này chỉ áp dụng cho các thiết bị đã tham gia miền hoặc được quản lý bằng MDM. Do đó, các hệ thống không được quản lý và các điểm cuối kết nối không thường xuyên cần được kiểm tra riêng.
Các nhóm bảo mật nên kiểm kê các cài đặt trùng lặp và các kênh cập nhật thay thế, thực thi thời hạn cập nhật và xác nhận rằng người dùng đã khởi động lại trình duyệt. Việc chỉ bật cập nhật tự động không đảm bảo rằng mã nhị phân đã được vá đang chạy trên toàn bộ hệ thống.
Google ghi nhận sự đóng góp của các công cụ như AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer và AFL trong việc phát hiện nhiều lỗi bảo mật. Với số lượng và mức độ nghiêm trọng của các bản vá, người dùng nên xác minh việc cài đặt Chrome 153.0.8010.47/.48 trên Windows hoặc macOS, và 153.0.8010.47 trên Linux, thay vì chờ đợi quá trình triển khai theo giai đoạn hoàn tất.










