Chrome và Firefox phát hành bản cập nhật vá tổng cộng 115 lỗ hổng bảo mật
Google đã khắc phục 42 lỗ hổng trong Chrome 153, trong đó có 3 lỗi nghiêm trọng và 28 lỗi mức cao. Mozilla cũng vá 73 lỗ hổng trong Firefox 156, chủ yếu là các lỗi use-after-free và leo thang đặc quyền.

Google và Mozilla vừa đồng loạt phát hành các bản cập nhật bảo mật mới cho trình duyệt Chrome và Firefox, khắc phục tổng cộng 115 lỗ hổng. Người dùng được khuyến nghị cập nhật càng sớm càng tốt để tránh các rủi ro tiềm ẩn.
Chrome 153: Vá 42 lỗ hổng, trong đó có 3 lỗi nghiêm trọng
Phiên bản Chrome 153 mới đây đã khắc phục 42 lỗ hổng bảo mật, bao gồm 3 lỗi mức nghiêm trọng (critical) và 28 lỗi mức cao (high).
Các lỗ hổng nghiêm trọng bao gồm:
- CVE-2026-91726: lỗi đọc ngoài phạm vi (out-of-bounds read) trong WebGL
- CVE-2026-91721: lỗi use-after-free trong Internals
- CVE-2026-91749: lỗi use-after-free trong Workers
Ngoài ra, Google cũng xử lý nhiều điểm yếu mức cao khác như use-after-free, điều kiện tranh chấp (race condition), nhầm lẫn kiểu dữ liệu (type confusion), tràn số nguyên (integer overflow), phân quyền không chính xác và tài nguyên chưa được khởi tạo.
Minh họa bản cập nhật bảo mật cho Chrome và Firefox
Trong số các lỗ hổng được khắc phục, có 16 lỗi được báo cáo bởi các nhà nghiên cứu bên ngoài. Tuy nhiên, Google vẫn chưa công bố số tiền thưởng cho 14 lỗi trong số đó. Chỉ có hai khoản thưởng với tổng giá trị 2.500 USD được tiết lộ.
Bản cập nhật Chrome 153 hiện đang được phát hành dưới dạng phiên bản 153.0.8010.47/.48 cho Windows và macOS, và phiên bản 153.0.8010.47 cho Linux.
Firefox 156: 73 lỗ hổng được vá
Mozilla công bố phát hành Firefox 156 với bản vá cho 73 lỗ hổng, trong đó có 29 lỗi mức cao.
Phần lớn các lỗ hổng mức cao là các vấn đề use-after-free và leo thang đặc quyền (privilege escalation). Bên cạnh đó, bản cập nhật cũng khắc phục các điểm yếu liên quan đến thoát khỏi sandbox, cô lập trang web (site isolation), điều kiện biên không chính xác và vượt qua cơ chế giảm thiểu rủi ro.
Khác với các bản tin bảo mật trước đây của Mozilla thường gộp các vấn đề an toàn bộ nhớ phát hiện nội bộ vào một mã CVE duy nhất, lần này mỗi lỗi được liệt kê riêng — điều này lý giải cho số lượng CVE lớn hơn đáng kể.
Hàng chục vấn đề bảo mật trong số này cũng đã được khắc phục trong Thunderbird 156 và 140.16, cùng các phiên bản Firefox ESR 153.3, 140.16 và 115.41.
Cần cập nhật ngay
Cả Google và Mozilla đều không đề cập đến việc bất kỳ lỗ hổng nào trong số này đã bị khai thác ngoài thực tế. Tuy nhiên, người dùng vẫn nên cập nhật trình duyệt ngay lập tức để đảm bảo an toàn.
Biểu tượng bảo mật
Đối với người dùng Việt Nam, việc cập nhật trình duyệt thường xuyên là biện pháp phòng ngừa quan trọng, đặc biệt khi các cuộc tấn công khai thác lỗ hổng zero-day ngày càng gia tăng. Chrome và Firefox đều hỗ trợ tự động cập nhật, nhưng người dùng nên kiểm tra thủ công qua mục Cài đặt → Giới thiệu về Chrome/Firefox để đảm bảo đang chạy phiên bản mới nhất.


