Chrome 153 vá lỗ hổng zero-day thứ bảy trong năm 2026

Phần mềm09 tháng 9, 2026·4 phút đọc

Google vừa phát hành Chrome 153 với bản vá cho 230 lỗ hổng bảo mật, bao gồm một lỗ hổng zero-day đang bị khai thác tích cực ngoài thị trường. Lỗ hổng CVE-2026-87491 nằm trong engine V8 JavaScript và WebAssembly, được phát hiện bởi nhà nghiên cứu đến từ Hàn Quốc. Người dùng được khuyến cáo cập nhật trình duyệt ngay lập tức để đảm bảo an toàn.

Chrome 153 vá lỗ hổng zero-day thứ bảy trong năm 2026

Chrome 153 vá lỗ hổng zero-day thứ bảy trong năm 2026

Google vừa chính thức phát hành Chrome 153 lên kênh stable, mang theo bản vá cho 230 lỗ hổng bảo mật, trong đó có một lỗ hổng zero-day đã bị tin tặc khai thác ngoài thị trường. Đây là lỗ hổng zero-day thứ bảy được vá trên Chrome chỉ trong năm 2026, cho thấy áp lực bảo mật ngày càng lớn đối với một trong những trình duyệt phổ biến nhất thế giới.

Theo thông báo từ Google, lỗ hổng được theo dõi với mã CVE-2026-87491 có mức độ nghiêm trọng trung bình, được mô tả là lỗ hổng out-of-bounds write trong engine V8 JavaScript và WebAssembly của Chrome. Google xác nhận đã có bằng chứng về việc lỗ hổng này bị khai thác trong tự nhiên.

“Google aware that an exploit for CVE-2026-87491 exists in the wild.” – Google Advisory.

Lỗ hổng được phát hiện và báo cáo bởi nhà nghiên cứu Jihyeon Jeong đến từ Compsec Lab, Đại học Quốc gia Seoul (Hàn Quốc). Với phát hiện này, anh đã nhận được khoản tiền thưởng bug bounty trị giá 2.500 USD từ Google.

Đây là zero-day thứ bảy trong năm 2026

Việc Chrome liên tục phải vá các lỗ hổng zero-day trong thời gian ngắn là một dấu hiệu đáng lo ngại. Sáu lỗ hổng zero-day trước đó trong năm 2026 mà Google đã xử lý bao gồm:

  • CVE-2026-2441
  • CVE-2026-3909
  • CVE-2026-3910
  • CVE-2026-5281
  • CVE-2026-11645
  • CVE-2026-85046

Chrome Zero-Day exploitsChrome Zero-Day exploits

Việc xuất hiện nhiều lỗ hổng zero-day liên tiếp cho thấy các nhóm tin tặc đang ngày càng tập trung khai thác trình duyệt – một trong những phần mềm được sử dụng nhiều nhất trên thế giới để xâm nhập vào hệ thống người dùng cuối.

Hơn 200 lỗ hổng được vá trong bản cập nhật lần này

Ngoài lỗ hổng zero-day kể trên, bản cập nhật Chrome 153 còn xử lý tổng cộng 5 lỗ hổng nghiêm trọng (critical):

  • Bốn lỗ hổng use-after-free, out-of-bounds write và buffer overflow trong WebGL.
  • Một lỗ hổng use-after-free trong Cast.

Bên cạnh đó, Google cũng vá 41 lỗ hổng mức độ cao (high severity), bao gồm nhiều vấn đề như use-after-free, out-of-bounds read, lỗi phân quyền không đúng hoặc thiếu, và các vấn đề về điều kiện race condition.

Ngoài ra, hơn 180 lỗ hổng mức trung bình và thấp cũng được xử lý trong phiên bản này, bao gồm các lỗ hổng về rò rỉ thông tin, giả mạo giao diện người dùng (UI misrepresentation), phân giải tham chiếu không chính xác, khởi tạo tài nguyên chưa đúng, xác thực không đúng cách, clickjacking và nhiều loại điểm yếu khác.

Giải thưởng bug bounty và ai phát hiện lỗ hổng?

Điều đáng chú ý là theo công bố của Google, chỉ có 35 trên tổng số 230 lỗ hổng được báo cáo bởi các nhà nghiên cứu bên ngoài. Google cho biết họ đã trả khoảng 23.000 USD tiền thưởng bug bounty cho các báo cáo này, tuy nhiên vẫn chưa công bố chi tiết số tiền cho khoảng hai chục báo cáo khác.

Phần lớn các lỗ hổng còn lại được phát hiện thông qua các chương trình kiểm tra nội bộ của Google, công cụ fuzzing tự động. Trong khi con số 230 có vẻ rất lớn, nó phản ánh nỗ lực không ngừng của Google trong việc củng cố bảo mật cho Chrome.

Hướng dẫn cập nhật ngay lập tức

Chrome 153 hiện đang được triển khai dần với số hiệu phiên bản:

  • Windows và macOS: 153.0.8010.36/.37
  • Linux: 153.0.8010.36

SecurityWeek logoSecurityWeek logo

Người dùng nên cập nhật trình duyệt ngay khi có thể. Cách kiểm tra nhanh nhất là vào mục Cài đặt > Trợ giúp > Giới thiệu về Google Chrome để kích hoạt quá trình kiểm tra và cập nhật tự động. Đối với người dùng tại Việt Nam, việc cập nhật qua kênh chính thức của Google là cách an toàn nhất, tránh tải xuống từ các nguồn không rõ ràng.

Việc trì hoãn cập nhật có thể khiến máy tính của bạn đối mặt với nguy cơ cao bị tấn công, bởi các lỗ hổng zero-day đã có mã khai thác công khai trong tự nhiên. Đặc biệt trong bối cảnh các nhóm tấn công ngày càng chuyên nghiệp hơn, an toàn trình duyệt là tuyến phòng thủ đầu tiên.

Các tin liên quan

  • Microsoft vá kỷ lục 974 lỗ hổng, bao gồm hai zero-day bị khai thác.
  • Adobe vá hơn 170 lỗ hổng, bao gồm zero-day trong Commerce.
  • SAP vá lỗ hổng Extended Passport Processing nghiêm trọng.
  • MikroTik vá các lỗ hổng nghiêm trọng bị khai thác để tấn công router.
Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗