Google vá 12 lỗ hổng nghiêm trọng trên Chrome: Cập nhật ngay để tránh nguy cơ bị tấn công

MinhSec
MinhSec
Phản hồi: 0
  • Thread starter Thread starter MinhSec
  • Ngày gửi Ngày gửi

MinhSec

Writer
MinhSec

MinhSec Đã xác thực

Google vừa phát hành bản cập nhật bảo mật mới cho trình duyệt Chrome nhằm khắc phục 12 lỗ hổng bảo mật, trong đó có 9 lỗ hổng được đánh giá ở mức độ nghiêm trọng cao (High). Đáng chú ý, nhiều lỗi liên quan trực tiếp đến cơ chế quản lý bộ nhớ của trình duyệt, có thể tạo điều kiện để tin tặc thực thi mã độc, làm sập trình duyệt hoặc vượt qua các cơ chế bảo vệ nếu người dùng truy cập vào một website đã bị cài mã khai thác.

Bản cập nhật đưa Chrome lên phiên bản 150.0.7871.181/.182 dành cho Windows và macOS, cùng phiên bản 150.0.7871.181 trên Linux. Google cho biết quá trình triển khai sẽ diễn ra trong vài ngày tới, tuy nhiên người dùng không nên chờ cập nhật tự động mà nên kiểm tra và nâng cấp ngay để giảm thiểu rủi ro.

Nhiều thành phần cốt lõi của Chrome bị ảnh hưởng​

Đợt cập nhật lần này vá lỗi trên hàng loạt thành phần quan trọng như V8, ANGLE, Skia, GPU, WebAudio, Extensions, Chromecast, UI và hệ thống chứng chỉ. Các lỗ hổng bao gồm nhiều dạng nguy hiểm như ghi ngoài phạm vi bộ nhớ, đọc và ghi ngoài vùng cho phép, tràn số nguyên, tràn bộ đệm ngăn xếp, nhầm lẫn kiểu dữ liệu (Type Confusion), sử dụng bộ nhớ sau khi đã giải phóng (Use-After-Free) và xác thực đầu vào không đầy đủ.
1784694826016.png

Trong số đó, CVE-2026-16418 là lỗi tràn bộ đệm ngăn xếp trong V8 bộ máy thực thi JavaScript của Chrome. Hai lỗ hổng khác là CVE-2026-16423 và CVE-2026-16424 ảnh hưởng đến giao diện người dùng và GPU do lỗi Use-After-Free, một dạng lỗ hổng thường xuyên xuất hiện trong các chuỗi khai thác trình duyệt ngoài thực tế.

Nếu bị khai thác thành công, các lỗi này có thể cho phép kẻ tấn công thực thi mã tùy ý trên thiết bị của nạn nhân, làm treo trình duyệt hoặc thậm chí kết hợp nhiều lỗ hổng để vượt qua các lớp bảo vệ bảo mật. Điều đáng lo ngại là trong nhiều trường hợp, người dùng chỉ cần truy cập vào một trang web độc hại mà không cần tải xuống hay cài đặt bất kỳ phần mềm nào.

Một điểm đáng chú ý khác là hai lỗ hổng CVE-2026-16420 và CVE-2026-16421 được phát hiện bởi XBOW, hệ thống nghiên cứu bảo mật ứng dụng trí tuệ nhân tạo (AI), trước khi được nhà nghiên cứu Brendan Dolan-Gavitt phân loại và xác minh. Điều này cho thấy AI đang ngày càng đóng vai trò quan trọng trong việc tìm kiếm và phát hiện các điểm yếu bảo mật trước khi chúng bị tin tặc lợi dụng.

Bên cạnh đó, Google cho biết họ tiếp tục sử dụng nhiều công cụ kiểm thử tự động như AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity, libFuzzer và AFL để phát hiện các lỗi liên quan đến an toàn bộ nhớ ngay từ giai đoạn phát triển.

Người dùng nên cập nhật Chrome càng sớm càng tốt​

Google hiện vẫn giữ kín thông tin kỹ thuật chi tiết của một số lỗ hổng. Đây là chính sách quen thuộc nhằm hạn chế việc tin tặc phân tích bản vá để tạo mã khai thác trước khi phần lớn người dùng kịp cập nhật.

Do số lượng lỗ hổng nghiêm trọng được khắc phục trong bản phát hành lần này khá lớn, Google khuyến nghị người dùng chủ động cập nhật Chrome ngay lập tức bằng cách mở Trợ giúp → Giới thiệu về Google Chrome, để trình duyệt tự động kiểm tra và cài đặt phiên bản mới nhất, sau đó khởi động lại trình duyệt.

Đối với các doanh nghiệp và tổ chức quản lý nhiều máy tính, việc triển khai bản vá nên được ưu tiên thông qua hệ thống quản lý thiết bị. Những lỗ hổng liên quan đến hỏng bộ nhớ như trong đợt cập nhật này thường là mục tiêu hàng đầu của các nhóm tấn công mạng và có thể bị kết hợp thành các chuỗi khai thác phức tạp nhằm chiếm quyền kiểm soát thiết bị nếu không được vá kịp thời.
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview


Đăng nhập một lần thảo luận tẹt ga
Thành viên mới đăng
http://textlink.linktop.vn/?adslk=aHR0cHM6Ly92bnJldmlldy52bi90aHJlYWRzL2dvb2dsZS12YS0xMi1sby1ob25nLW5naGllbS10cm9uZy10cmVuLWNocm9tZS1jYXAtbmhhdC1uZ2F5LWRlLXRyYW5oLW5ndXktY28tYmktdGFuLWNvbmcuODgyNTMv
Top