Google Vá 26 Lỗ Hổng Nghiêm Trọng Trên Chrome

Google Vá 26 Lỗ Hổng Nghiêm Trọng Trên Chrome
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Google Phát Hành Bản Cập Nhật Chrome Vá Lỗ Hổng Bảo Mật

Google vừa phát hành phiên bản Chrome 152.0.7977.75/.76 cho Windows và macOS, cùng với phiên bản 152.0.7977.75 cho Linux. Bản cập nhật này tập trung vá 26 lỗ hổng bảo mật khác nhau trên trình duyệt.

Trong số các bản vá, có hai lỗ hổng nghiêm trọng thuộc loại use-after-free, ảnh hưởng đến tính năng Shared Tab Groups và WebGL. Việc cài đặt bản cập nhật kịp thời là rất quan trọng đối với cả người dùng cá nhân và doanh nghiệp để đảm bảo an toàn thông tin.

Chi Tiết Các Lỗ Hổng Nghiêm Trọng

Lỗ Hổng Use-After-Free

Hai lỗ hổng nghiêm trọng được theo dõi lần lượt là CVE-2026-84353 và CVE-2026-84352. CVE-2026-84353 là một lỗ hổng use-after-free trong Shared Tab Groups, trong khi CVE-2026-84352 ảnh hưởng đến WebGL, công nghệ của Chrome dùng để hiển thị đồ họa 2D và 3D tương tác.

Lỗi use-after-free xảy ra khi phần mềm tiếp tục truy cập vào một vùng bộ nhớ đã được giải phóng. Nếu kẻ tấn công có thể thao túng vùng nhớ này, lỗ hổng có thể dẫn đến lỗi bộ nhớ, làm sập trình duyệt, lộ thông tin hoặc thực thi mã trái phép. Các lỗ hổng trên WebGL đặc biệt nguy hiểm vì chúng có thể bị kích hoạt thông qua các ứng dụng web, quảng cáo hoặc các trang web độc hại sử dụng các chức năng đồ họa của trình duyệt.

Các Lỗ Hổng Khác

Ngoài hai lỗ hổng nghiêm trọng trên, Google cũng đã vá nhiều lỗ hổng có mức độ nghiêm trọng cao khác. Bao gồm CVE-2026-84354 (lỗi ủy quyền sai trong FileSystem), CVE-2026-84359 (lộ thông tin trong Skia) và CVE-2026-84357 (lỗi xác thực đầu vào không đúng trong thành phần Omnibox).

Các lỗ hổng nghiêm trọng khác bao gồm các lỗi use-after-free trong Proxy, Browser và Dawn, được định danh lần lượt là CVE-2026-84324, CVE-2026-84349 và CVE-2026-84333. Bản cập nhật cũng giải quyết CVE-2026-84326 (vấn đề tài nguyên chưa khởi tạo trong engine JavaScript V8) và CVE-2026-84351 (lỗ hổng tràn bộ đệm GPU).

Các bản sửa lỗi còn lại bao gồm các vấn đề có mức độ nghiêm trọng trung bình và thấp trong các thành phần như WebRTC, Downloads, Navigation, SiteSettings, FullScreen, Chromoting, MediaCapture, TabStrip, Autofill, CredentialProvider và Actor. Một số vấn đề ủy quyền trong FileSystem cũng đã được vá.

Quy Trình Cập Nhật và Bảo Mật

Bản cập nhật Stable-channel đang được triển khai dần dần trong những ngày và tuần tới. Google chưa công bố liệu có bất kỳ lỗ hổng nào đang bị khai thác tích cực hay không. Tuy nhiên, sự hiện diện của các lỗ hổng nghiêm trọng về an toàn bộ nhớ cho thấy kẻ tấn công có khả năng sử dụng nội dung web được chế tạo đặc biệt để làm sập Chrome hoặc chiếm quyền kiểm soát trong tiến trình của trình duyệt.

Google có thể hạn chế quyền truy cập vào các báo cáo lỗi và chi tiết kỹ thuật cho đến khi phần lớn người dùng đã cài đặt bản cập nhật. Thực tiễn này giúp giảm thiểu rủi ro kẻ tấn công có thể vũ khí hóa thông tin lỗ hổng công khai trước khi hệ thống được vá.

Công ty đã ghi nhận sự đóng góp từ các đội ngũ nội bộ và các nhà nghiên cứu bảo mật bên ngoài trong việc báo cáo các lỗ hổng trong chu kỳ phát triển. Google cũng sử dụng các công nghệ kiểm thử bảo mật như AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer và AFL để xác định lỗi trước khi chúng được đưa lên kênh Stable.

Hướng Dẫn Cập Nhật

Người dùng có thể kiểm tra cập nhật bằng cách mở Chrome, truy cập vào Cài đặt (Settings), chọn Giới thiệu về Chrome (About Chrome) và cho phép trình duyệt tải xuống phiên bản mới nhất. Các tổ chức nên xác minh rằng các điểm cuối được quản lý đã nhận được Chrome 152.0.7977.75 trở lên khi quá trình triển khai tiến triển.

Để tránh các sự cố do điều tra chậm trễ, việc tích hợp thông tin threat intelligence từ các SOC là rất quan trọng. Điều này giúp nâng cao khả năng phát hiện và ứng phó với các mối đe dọa mạng.