Chrome 153: 16 lỗ hổng bảo mật nghiêm trọng cần cập nhật khẩn cấp

Chrome 153: 16 lỗ hổng bảo mật nghiêm trọng cần cập nhật khẩn cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Google đã phát hành Chrome 153 đến kênh ổn định cho Windows, macOS và Linux, khắc phục 16 lỗ hổng bảo mật, bao gồm hai lỗ hổng nghiêm trọng về an toàn bộ nhớ trong Dawn và WebGL.

Chrome 153 Khắc Phục Các Lỗ Hổng Bảo Mật Nghiêm Trọng

Bản cập nhật này được triển khai dưới dạng phiên bản 153.0.8010.52/.53 cho Windows và macOS, trong khi người dùng Linux sẽ nhận được phiên bản 153.0.8010.52. Bản phát hành này là một phần quan trọng trong việc đảm bảo an toàn thông tin và bảo vệ người dùng khỏi các mối đe dọa ngày càng gia tăng.

Vấn đề nghiêm trọng nhất, được theo dõi là CVE-2026-93374, là một lỗ hổng use-after-free nghiêm trọng trong Dawn, vốn là triển khai của Chrome cho API đồ họa WebGPU. Lỗ hổng này có thể ảnh hưởng đến các chức năng đồ họa quan trọng của trình duyệt.

Chi Tiết Lỗ Hổng Use-After-Free và Buffer Overflow

Các lỗi use-after-free xảy ra khi phần mềm tiếp tục truy cập bộ nhớ sau khi đã giải phóng nó. Trong môi trường trình duyệt, những lỗi này có khả năng cho phép kẻ tấn công làm hỏng bộ nhớ, làm sập trình duyệt hoặc thực thi mã tùy ý thông qua một trang web hoặc ứng dụng web được chế tạo đặc biệt.

Florian Schweitzer đã báo cáo lỗ hổng Dawn cho Google vào ngày 8 tháng 4 năm 2026. Google vẫn chưa tiết lộ số tiền thưởng liên quan đến báo cáo này, điều này thường được thực hiện để bảo vệ người dùng khỏi các cuộc tấn công khai thác trước khi bản vá được áp dụng rộng rãi.

Chrome 153 cũng sửa lỗi CVE-2026-93372, một lỗ hổng buffer overflow nghiêm trọng trong WebGL. WebGL cho phép các trang web hiển thị đồ họa 2D và 3D tương tác trực tiếp trong trình duyệt. Lỗ hổng này có thể là một điểm yếu tiềm ẩn cho các cuộc tấn công xâm nhập.

Lỗi buffer overflow có thể xảy ra khi một ứng dụng ghi nhiều dữ liệu hơn vào một bộ đệm bộ nhớ so với khả năng chứa của nó, có khả năng cho phép nội dung độc hại ghi đè lên bộ nhớ liền kề và thay đổi luồng thực thi chương trình.

Google đã báo cáo sự cố WebGL nội bộ vào ngày 17 tháng 8 năm 2026. Công ty chưa công bố chi tiết kỹ thuật về cả hai lỗ hổng nghiêm trọng này, đây là một thông lệ phổ biến nhằm tạo thời gian cho người dùng cài đặt bản cập nhật trước khi thông tin khai thác trở nên phổ biến.

Các Lỗ Hổng Khác Được Vá Trong Chrome 153

Bản phát hành này tiếp tục giải quyết tám lỗ hổng bảo mật nghiêm trọng (high-severity) trên nhiều thành phần của Chrome. Các lỗ hổng này bao gồm một lỗi phân giải tham chiếu không chính xác trong Tracing, một lỗi use-after-free và buffer overflow trong PDFium, xác thực trạng thái không đúng cách trong Skia, một lỗi use-after-free ảnh hưởng đến Extensions, ủy quyền không đúng trong ORB và một lỗ hổng type confusion trong engine JavaScript V8. Việc vá các lỗ hổng này là rất quan trọng để duy trì bảo mật thông tin.

Các lỗi type confusion trong V8 đặc biệt quan trọng vì V8 xử lý JavaScript từ các trang web. Kẻ tấn công có thể cố gắng khai thác lỗ hổng như vậy bằng cách khiến engine coi một loại đối tượng này như một loại đối tượng khác, điều này có thể dẫn đến hỏng bộ nhớ và có khả năng hỗ trợ chuỗi thoát khỏi sandbox của trình duyệt khi kết hợp với các lỗ hổng bổ sung.

Các bản sửa lỗi còn lại bao gồm các vấn đề về mức độ nghiêm trọng trung bình và thấp trong FileSystem, Omnibox, Permissions, DataTransfer, Storage, Paint và WebAppInstalls. Điều này cho thấy phạm vi rộng của các bản cập nhật bảo mật.

Trong số này có các lỗi như race condition, server-side request forgery, rò rỉ thông tin, đọc ngoài giới hạn, thiếu kiểm tra ủy quyền và một vấn đề hiển thị giao diện người dùng bị lỗi. Tất cả những vấn đề này đều có thể dẫn đến các nguy cơ bảo mật tiềm ẩn nếu không được khắc phục.

Google cho biết họ sẽ giữ kín các chi tiết lỗi và các liên kết liên quan cho đến khi hầu hết người dùng Chrome đã cập nhật. Việc hạn chế này cũng có thể được duy trì khi các thư viện của bên thứ ba bị ảnh hưởng được các dự án khác sử dụng mà chưa phát hành bản sửa lỗi.

Khuyến nghị Cập Nhật

Người dùng nên cập nhật Chrome ngay lập tức bằng cách mở menu trình duyệt, chọn Trợ giúp (Help) và sau đó chọn Giới thiệu về Google Chrome (About Google Chrome). Chrome thường tự động tải xuống các bản cập nhật, nhưng người dùng cần khởi động lại trình duyệt để áp dụng chúng. Việc cập nhật bản vá kịp thời là yếu tố then chốt để đảm bảo an ninh mạng.

Các tổ chức nên ưu tiên triển khai trên các điểm cuối được quản lý vì kẻ tấn công có thể khai thác các lỗ hổng trình duyệt thông qua việc duyệt web thông thường, quảng cáo độc hại, các trang lừa đảo (phishing) và các trang web hợp pháp bị xâm phạm. Việc chủ động cập nhật và vá lỗi cho các hệ thống là cần thiết để phòng ngừa các cuộc tấn công mạng.

Tìm hiểu thêm về các lỗ hổng mới nhất và các bản vá bảo mật bằng cách tham khảo thông tin từ các nguồn uy tín như National Vulnerability Database (NVD).