Cảnh báo CVE nghiêm trọng: Chrome 154 vá 108 lỗ hổng

Cảnh báo CVE nghiêm trọng: Chrome 154 vá 108 lỗ hổng
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Google vừa phát hành Chrome 154 cho Windows, macOS và Linux, khắc phục 108 lỗ hổng bảo mật, bao gồm nhiều lỗ hổng nghiêm trọng liên quan đến an toàn bộ nhớ có khả năng cho phép kẻ tấn công thực thi mã thông qua nội dung web độc hại.

Cập nhật Chrome 154 và các lỗ hổng bảo mật

Bản cập nhật đang được triển khai dần dưới dạng Chrome 154.0.8037.57 cho Linux và các phiên bản 154.0.8037.57/.58 cho Windows và macOS. Bản phát hành này giải quyết mười một lỗ hổng nghiêm trọng trên các thành phần của Chrome liên quan đến xử lý đồ họa, dịch vụ trình duyệt, kết xuất WebGL và xử lý giao diện người dùng.

Nhiều trong số các vấn đề này là các lỗi làm hỏng bộ nhớ (memory-corruption bugs), một loại lỗ hổng thường được sử dụng trong các chuỗi khai thác trình duyệt vì nó có thể cho phép kẻ tấn công sửa đổi bộ nhớ của ứng dụng và tiềm năng thực thi mã do kẻ tấn công kiểm soát.

Lỗ hổng nghiêm trọng trong ANGLE và WebGL

Trong số các bản sửa lỗi nghiêm trọng nhất là CVE-2026-95350, một lỗ hổng tràn bộ đệm (buffer overflow) trong ANGLE, lớp dịch mã đồ họa của Chrome. Lỗi này được báo cáo bởi Billy Jheng Bing Jhong, Muhammad Alifa Ramdhan và Pan Zhenpeng từ STAR Labs SG Pte. Ltd. Google đã trao thưởng 5.000 USD cho phát hiện này.

Chrome cũng đã vá CVE-2026-95281CVE-2026-95284, hai lỗi tràn bộ đệm nghiêm trọng khác trong ANGLE. ANGLE là một thành phần quan trọng của Chrome, dịch các lệnh đồ họa cho các nền tảng khác nhau. Một cuộc tấn công khai thác thành công vào lớp này có thể được kích hoạt khi người dùng truy cập một trang web được chế tạo đặc biệt có chứa nội dung đồ họa độc hại.

Google cũng đã sửa các lỗi tràn bộ đệm nghiêm trọng trong WebGL, bao gồm CVE-2026-95349, và một lỗi ghi ngoài vùng cấp phát (out-of-bounds write) được theo dõi là CVE-2026-95329.

Bản cập nhật tiếp tục giải quyết các lỗ hổng ghi ngoài vùng cấp phát nghiêm trọng trong thành phần GPU, được xác định là CVE-2026-95357CVE-2026-95322. Các vấn đề ghi ngoài vùng cấp phát xảy ra khi phần mềm ghi dữ liệu vượt ra ngoài một khu vực bộ nhớ đã được phân bổ. Điều này có thể làm hỏng bộ nhớ và trong một số điều kiện nhất định, dẫn đến trình duyệt bị treo, lộ dữ liệu hoặc thực thi mã.

Các lỗ hổng khác và khuyến nghị cập nhật

Các bản sửa lỗi quan trọng khác bao gồm các lỗ hổng sử dụng sau khi giải phóng (use-after-free) trong ServiceWorker, Fullscreen, WindowDialog và AdFilter. Lỗi use-after-free phát sinh khi một ứng dụng tiếp tục truy cập bộ nhớ sau khi nó đã được giải phóng. Kẻ tấn công có thể khai thác các lỗ hổng này để thao túng bộ nhớ và vượt qua các ranh giới bảo mật dự kiến của trình duyệt.

Chrome 154 cũng chứa một số lượng lớn các bản sửa lỗi có mức độ nghiêm trọng cao. Chúng bao gồm lỗi thiếu xác thực (missing authorization) trong Extensions, một vấn đề hiển thị sai giao diện người dùng (UI misrepresentation) trong SecurityIndicators và nhiều lỗi use-after-free trong các thành phần Browser, Aura, Chromecast, Bluetooth, HID, PDFium, Views, WebAudio và GPU.

Chrome 154 cũng khắc phục các lỗi nhầm lẫn kiểu dữ liệu (type confusion) và ghi ngoài vùng cấp phát có mức độ nghiêm trọng cao trong V8 JavaScript engine. Các lỗ hổng này có thể bị khai thác thông qua các trang web được chế tạo đặc biệt để chiếm quyền điều khiển tiến trình trình duyệt. Cụ thể, Google đã sửa CVE-2026-95304 (lỗi ghi ngoài vùng cấp phát trong V8) và CVE-2026-95306 (lỗi nhầm lẫn kiểu dữ liệu) được báo cáo bởi OpenAI Codex Security.

Google cho biết họ đang hạn chế quyền truy cập vào chi tiết một số lỗi cho đến khi hầu hết người dùng đã cài đặt bản cập nhật. Điều này nhằm giảm nguy cơ kẻ tấn công sử dụng thông tin kỹ thuật để phát triển các bản khai thác trước khi hệ thống được vá.

Người dùng nên cập nhật Chrome ngay lập tức bằng cách mở menu trình duyệt, chọn Trợ giúp (Help), sau đó chọn Giới thiệu về Google Chrome (About Google Chrome) và khởi chạy lại khi bản cập nhật sẵn sàng. Các tổ chức nên xác minh rằng các thiết bị được quản lý nhận được Chrome 154 thông qua các nền tảng quản lý điểm cuối của họ. Để biết thêm chi tiết về bản phát hành, vui lòng tham khảo thông báo chính thức từ Google.