Cảnh báo lỗ hổng CVE nghiêm trọng trên trình duyệt Chrome

Cảnh báo lỗ hổng CVE nghiêm trọng trên trình duyệt Chrome
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Thông tin bản cập nhật bảo mật Chrome và lỗ hổng CVE nghiêm trọng

Google vừa phát hành bản cập nhật Stable cho trình duyệt Chrome nhằm khắc phục 32 lỗ hổng CVE trên các hệ điều hành Windows, macOS và Linux. Đây là một phần trong các tin tức an ninh mạng quan trọng, giải quyết các lỗ hổng từ mức độ nghiêm trọng đến cao trong nhiều thành phần quan trọng của trình duyệt.

Các lỗ hổng này ảnh hưởng đến các thành phần như V8, ANGLE, GPU, WebGPU, Bluetooth, Passwords và giao diện người dùng. Người dùng có thể theo dõi chi tiết hơn về các bản vá tại Google Chrome Releases.

Chi tiết các lỗ hổng bảo mật nghiêm trọng

Lỗ hổng nguy hiểm nhất được ghi nhận là CVE-2026-102331, một lỗi tràn bộ đệm (buffer overflow) trong thành phần ANGLE. Lỗi này có khả năng gây hỏng bộ nhớ và tạo điều kiện cho kẻ tấn công thực thi mã trong ngữ cảnh trình duyệt Chrome.

Ngoài ra, Google đã khắc phục nhiều lỗ hổng mức độ nghiêm trọng cao trong engine JavaScript V8. Các lỗi này chủ yếu là vấn đề nhầm lẫn kiểu dữ liệu (type confusion), bao gồm:

  • CVE-2026-102299
  • CVE-2026-102323
  • CVE-2026-102326
  • CVE-2026-102328
  • CVE-2026-102321

Lỗi nhầm lẫn kiểu dữ liệu xảy ra khi phần mềm xử lý sai một đối tượng thành kiểu khác, dẫn đến nguy cơ hỏng bộ nhớ hoặc thực thi mã tùy ý. Thêm vào đó, lỗi tràn bộ đệm CVE-2026-102302 trong V8 cũng đã được xử lý để ngăn chặn tình trạng trình duyệt bị treo hoặc bị lợi dụng qua các trang web độc hại.

Các vấn đề về bộ nhớ và lỗ hổng khác

Các chuyên gia đã xác định nhiều vấn đề an toàn bộ nhớ khác trong GPU, WebGPU, WebGL, Dawn, Skia, Media, Bluetooth, Views, Passwords, FullScreen và Picture-in-Picture. Đáng chú ý là các lỗi sử dụng bộ nhớ sau khi giải phóng (use-after-free) trong các thành phần Bluetooth, Views, Passwords, FullScreen và Picture-in-Picture.

Lỗi sử dụng bộ nhớ sau khi giải phóng thường bị kẻ tấn công khai thác bằng cách kết hợp với các điểm yếu khác để thực thi mã. Google cũng đã xử lý CVE-2026-102329, một lỗ hổng cross-site scripting (XSS) trong WebUI, có thể cho phép kẻ tấn công chèn tập lệnh độc hại vào các trang đáng tin cậy.

Khuyến nghị cập nhật bản vá

Các bản sửa lỗi khác bao gồm quản lý đặc quyền không đúng cách trong Mojo, thiếu ủy quyền trong CORS và Payments, ủy quyền không chính xác trong WebView, SiteIsolation và các vấn đề hiển thị giao diện ảnh hưởng đến Omnibox, TabStrip và SignIn. Google hiện đã hạn chế quyền truy cập vào chi tiết kỹ thuật của một số lỗ hổng để giảm thiểu nguy cơ bị khai thác trước khi người dùng thực hiện cập nhật bản vá.

Để đảm bảo an toàn, người dùng cần cập nhật Chrome ngay lập tức thông qua menu trình duyệt bằng cách chọn Help và About Google Chrome. Trình duyệt sẽ tự động kiểm tra phiên bản mới nhất và yêu cầu khởi động lại để hoàn tất quá trình cài đặt.