Google vá lỗ hổng zero-day thứ 6 trên Chrome trong năm 2026
Google vừa phát hành bản cập nhật bảo mật Chrome 152 nhằm vá 12 lỗ hổng, bao gồm một lỗ hổng zero-day đang bị khai thác tích cực ngoài thị trường. Lỗ hổng nghiêm trọng CVE-2026-85046 liên quan đến lỗi type confusion trong engine V8, có thể bị lợi dụng để thực thi mã từ xa thông qua các trang HTML độc hại. Đây là lỗ hổng zero-day thứ sáu được Google khắc phục trên Chrome kể từ đầu năm đến nay.

Google tiếp tục ghi dấu một năm đầy thách thức trong công tác bảo mật trình duyệt khi vừa tung ra bản vá khẩn cấp cho Chrome 152, xử lý 12 lỗ hổng bảo mật, trong đó có một lỗ hổng zero-day đang bị tin tặc khai thác tích cực trên thực tế.
Lỗ hổng mang mã định danh CVE-2026-85046 được xếp ở mức nghiêm trọng cao, là một lỗi type confusion (nhầm lẫn kiểu dữ liệu) trong engine V8 — bộ phận xử lý JavaScript và WebAssembly của Chrome. Lỗ hổng này do nhà nghiên cứu bảo mật Salvatore Gulizia phát hiện và đã được Google trao thưởng 1.000 USD theo chương trình bug bounty.
“Google xác nhận đã có mã khai thác cho CVE-2026-85046 xuất hiện trên thực tế,” — trích thông báo từ nhóm bảo mật của Google.
Mặc dù hãng chưa công bố chi tiết kỹ thuật về lỗ hổng, nhưng theo các chuyên gia, các lỗi type confusion trong engine V8 thường có thể bị khai thác để thực hiện các thao tác đọc/ghi từ xa thông qua các trang HTML được thiết kế đặc biệt. Đây là dạng lỗ hổng liên quan đến lỗi hỏng bộ nhớ (memory corruption), có thể dẫn đến treo trình duyệt, thực thi mã từ xa (RCE) hoặc các hành vi độc hại khác.
Ảnh minh họa trình duyệt Chrome
Đây là zero-day thứ sáu trong năm
Đáng chú ý, CVE-2026-85046 là lỗ hổng zero-day thứ sáu của Chrome được vá trong năm 2026. Năm lỗ hổng zero-day trước đó trong năm nay bao gồm:
- CVE-2026-2441
- CVE-2026-3909
- CVE-2026-3910
- CVE-2026-5281
- CVE-2026-11645
Việc liên tục xuất hiện các lỗ hổng zero-day cho thấy Chrome vẫn là mục tiêu tấn công hàng đầu của tin tặc, đặc biệt trong bối cảnh trình duyệt này chiếm thị phần áp đảo trên toàn cầu, bao gồm cả tại thị trường Việt Nam — nơi Chrome gần như là lựa chọn mặc định của đa số người dùng phổ thông lẫn doanh nghiệp.
Nội dung của bản vá Chrome 152
Bản cập nhật lần này được triển khai với phiên bản 152.0.7977.82/.83 cho Windows và macOS, cùng phiên bản 152.0.7977.82 cho Linux.
Ngoài lỗ hổng zero-day nói trên, bản vá còn khắc phục:
- 9 lỗ hổng mức nghiêm trọng cao, bao gồm các lỗi như đọc/ghi ngoài vùng bộ nhớ (out-of-bounds), dọn dẹp không đầy đủ (incomplete cleanup), sử dụng sau khi giải phóng (use-after-free), điều kiện cạnh tranh (race condition), phơi bày tài nguyên không đúng cách và type confusion. Trong đó, 3 lỗ hổng do các nhà nghiên cứu bên ngoài báo cáo.
- 2 lỗ hổng mức trung bình, gồm một lỗi xác thực dữ liệu đầu vào không đúng cách và một lỗi use-after-free.
Ảnh biểu trưng SecurityWeek
Khuyến nghị cho người dùng tại Việt Nam
Do lỗ hổng zero-day đã bị khai thác trong tự nhiên, người dùng Chrome tại Việt Nam — dù là cá nhân hay doanh nghiệp — cần khẩn trương cập nhật trình duyệt lên phiên bản mới nhất ngay khi có thể.
Các bước thực hiện đơn giản như sau:
- Mở Chrome và vào menu Settings (Cài đặt).
- Chọn About Chrome (Giới thiệu về Chrome).
- Trình duyệt sẽ tự động kiểm tra và tải bản cập nhật. Sau đó, bạn cần nhấn Relaunch để khởi động lại và áp dụng bản vá.
Ngoài việc vá lỗ hổng, người dùng cũng nên:
- Cảnh giác với các trang web lạ hoặc đường dẫn đính kèm trong email không rõ nguồn gốc.
- Kích hoạt tính năng cập nhật tự động để đảm bảo luôn sử dụng phiên bản an toàn nhất.
- Với quản trị viên hệ thống doanh nghiệp, cần nhanh chóng triển khai bản vá qua các công cụ quản lý tập trung như Group Policy hoặc Chrome Enterprise để giảm thiểu rủi ro trước khi tin tặc kịp khai thác trên diện rộng.
Việc vá lỗ hổng bảo mật đúng hạn không chỉ bảo vệ dữ liệu cá nhân mà còn ngăn chặn nguy cơ bị chiếm quyền điều khiển thiết bị, đặc biệt quan trọng trong bối cảnh các cuộc tấn công mạng tại Việt Nam đang ngày càng tinh vi và gia tăng về số lượng.