Chrome 155 vá 247 lỗ hổng bảo mật, trong đó có 4 lỗi nghiêm trọng

Công nghệ07 tháng 10, 2026·4 phút đọc

Google vừa phát hành bản cập nhật bảo mật Chrome 155 nhằm khắc phục 247 lỗ hổng, bao gồm 4 lỗi use-after-free mức nghiêm trọng ảnh hưởng đến các thành phần Chromecast, Browser, Navigation và Track. Đáng chú ý, một phần các lỗi được phát hiện nhờ sử dụng AI.

Chrome 155 vá 247 lỗ hổng bảo mật, trong đó có 4 lỗi nghiêm trọng

Google vừa triển khai bản cập nhật bảo mật Chrome 155 nhằm khắc phục tổng cộng 247 lỗ hổng, trong đó có 4 lỗi mức nghiêm trọng. Đây là một trong những đợt vá lỗi lớn nhất trong thời gian gần đây của trình duyệt phổ biến nhất thế giới, và đáng chú ý khi một phần đáng kể các lỗi được phát hiện nhờ sự hỗ trợ của trí tuệ nhân tạo.

Bốn lỗ hổng nghiêm trọng đều là lỗi use-after-free

Cả 4 lỗ hổng mức nghiêm trọng đều thuộc dạng use-after-free — một dạng lỗi bộ nhớ nguy hiểm có thể bị kẻ tấn công khai thác để thực thi mã độc. Chúng ảnh hưởng đến các thành phần Chromecast, Browser, Navigation và Track của Chrome, và được theo dõi với các mã CVE-2026-106382, CVE-2026-106197, CVE-2026-106358 và CVE-2026-106347.

Lỗi đầu tiên do chính Google phát hiện, trong khi ba lỗi còn lại được báo cáo bởi nhà nghiên cứu Xinyang Ge, người đã sử dụng AI để nhận diện hai trong số các lỗi bảo mật này. Google hiện chưa công bố số tiền thưởng dành cho nhà nghiên cứu.

Minh họa lỗ hổng zero-day trên ChromeMinh họa lỗ hổng zero-day trên Chrome

53 lỗ hổng mức cao và hàng loạt lỗi mức trung bình

Bên cạnh 4 lỗi nghiêm trọng, bản cập nhật Chrome 155 còn khắc phục 53 lỗ hổng mức cao, trong đó có 34 lỗi được báo cáo bởi các nhà nghiên cứu bên ngoài. Khoảng một chục lỗi trong số này do Xinyang Ge báo cáo, và nhiều lỗi được tìm ra nhờ AI — tuy nhiên Google cho biết sẽ không trả thưởng cho một số trường hợp trong đó.

190 lỗ hổng còn lại thuộc mức trung bình và thấp, phần lớn do nội bộ Google phát hiện.

Tổng cộng, các nhà nghiên cứu bảo mật bên ngoài đã báo cáo 62 lỗi trong đợt vá này. Google đã chi khoảng 33.000 USD tiền thưởng bug bounty, nhưng vẫn chưa công bố số tiền cho gần 50 báo cáo khác.

Các dạng lỗ hổng phổ biến nhất

Thống kê từ Google cho thấy các loại lỗ hổng được khắc phục nhiều nhất trong đợt này bao gồm:

  • Cấp quyền không chính xác (incorrect authorization): 41 lỗi
  • Use-after-free: 34 lỗi
  • Thiếu cấp quyền (missing authorization): 34 lỗi
  • Hiển thị sai giao diện người dùng (UI misrepresentation): 20 lỗi
  • Rò rỉ thông tin (information leak): 17 lỗi
  • Tài nguyên chưa khởi tạo (uninitialized resource): 16 lỗi
  • Confused deputy: 9 lỗi
  • Kiểm tra dữ liệu đầu vào không đúng (improper input validation): 9 lỗi

Đáng lưu ý, Google khẳng định chưa ghi nhận trường hợp nào trong số các lỗ hổng này bị khai thác trong thực tế.

Việc một số lượng lớn lỗ hổng được phát hiện nhờ AI cho thấy các công cụ hỗ trợ tự động đang thay đổi tốc độ phát hiện và khai thác lỗ hổng. Tuy nhiên, điều này cũng đặt ra câu hỏi về chất lượng của các báo cáo tự động và cách các nền tảng như Google xử lý chúng.

Nhà nghiên cứu bảo mật làm việc với các lỗ hổng phần mềmNhà nghiên cứu bảo mật làm việc với các lỗ hổng phần mềm

Phiên bản và khuyến nghị cho người dùng

Bản cập nhật mới nhất đang được triển khai đến người dùng với các phiên bản:

  • Windows và macOS: 155.0.8059.39 / .40
  • Linux: 155.0.8059.39

Người dùng Việt Nam nên kiểm tra và cập nhật Chrome lên phiên bản mới nhất càng sớm càng tốt, thông qua mục Cài đặt > Giới thiệu về Chrome để kích hoạt quá trình cập nhật tự động. Với số lượng lỗ hổng lớn như vậy — đặc biệt là các lỗi use-after-free có thể dẫn đến thực thi mã từ xa — việc trì hoãn cập nhật có thể khiến thiết bị đối mặt với rủi ro bảo mật đáng kể.

Việc Google liên tục tung ra các bản vá quy mô lớn cũng phản ánh áp lực ngày càng tăng trong việc duy trì an toàn cho trình duyệt, khi cả nhà nghiên cứu lẫn kẻ tấn công đều đang tận dụng AI để tăng tốc quá trình tìm kiếm và khai thác lỗ hổng.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗