Google Chrome tăng tốc vá lỗi: 1.442 lỗ hổng được xử lý chỉ trong 3 bản cập nhật gần nhất
Google Chrome vừa ghi nhận con số kỷ lục với 1.442 lỗ hổng bảo mật được vá trong ba phiên bản gần đây, vượt xa tổng số lỗi của 23 bản cập nhật trước đó cộng lại, trong bối cảnh các cuộc tấn công hỗ...
- Giọng nữ Bắc
Google vừa công bố một cột mốc đáng chú ý trong nỗ lực bảo mật trình duyệt khi xử lý tới 1.072 lỗ hổng trong Chrome phiên bản 149 và 150. Con số này thậm chí còn vượt qua tổng số lỗi được khắc phục trong 23 bản cập nhật trước đó cộng lại. Tiếp nối đà này, bản cập nhật Chrome 151 mới nhất cũng đã giải quyết thêm 370 lỗ hổng, trong đó có 7 lỗ hổng được xếp hạng nghiêm trọng.
Sự gia tăng đột biến về số lượng lỗi được phát hiện là hệ quả trực tiếp từ việc ứng dụng các mô hình ngôn ngữ lớn (LLM) vào quá trình nghiên cứu bảo mật. Các công cụ AI đã đẩy nhanh tốc độ tìm kiếm lỗ hổng, khiến số lượng báo cáo lỗi tăng cao chưa từng thấy, vượt xa khả năng xử lý thủ công truyền thống. Theo dữ liệu từ Cơ sở dữ liệu lỗ hổng quốc gia (NVD) của Mỹ, tính đến năm 2026 đã có gần 47.000 lỗ hổng được ghi nhận, tiệm cận tổng số liệu của cả năm 2025.
Một ví dụ điển hình là lỗ hổng sandbox escape trong thành phần Navigation (CVE-2026-3545) với điểm CVSS 9.6, cho phép kẻ tấn công đọc các tệp tin cục bộ trên hệ thống người dùng. Đáng chú ý, lỗ hổng này đã tồn tại hơn 13 năm trong mã nguồn trước khi được phát hiện nhờ vào các tác nhân (agent) sử dụng mô hình Gemini của Google.
Để đối phó với các cuộc tấn công nhanh và tinh vi hơn, Google đang thực hiện những thay đổi chiến lược:
- Tăng tốc độ phát hành: Thử nghiệm lộ trình hai bản cập nhật bảo mật mỗi tuần thay vì lịch trình cũ.
- Dynamic patching: Nghiên cứu cơ chế vá lỗi động, cho phép thay thế các tiến trình chạy ngầm (như Renderer hoặc GPU) bằng các bản cập nhật mới mà không cần khởi động lại trình duyệt.
- Tự động hóa: Tự động hóa việc tạo ghi chú phát hành và mô tả CVE để giảm thiểu nút thắt cổ chai trong quy trình công bố thông tin.
- Chuyển đổi ngôn ngữ lập trình: Ưu tiên sử dụng các ngôn ngữ an toàn bộ nhớ như Rust và thay thế các framework C++ cũ bằng HTML, CSS và TypeScript để loại bỏ hoàn toàn các lớp lỗ hổng như use-after-free hay out-of-bounds.
Đội ngũ bảo mật Chrome nhấn mạnh rằng việc phát hiện và vá lỗi chỉ là một nửa chặng đường. Thách thức thực sự nằm ở việc triển khai bản vá đến người dùng cuối nhanh hơn tốc độ khai thác của kẻ tấn công. Với các cải tiến về kiến trúc đa tiến trình và quy trình cập nhật tự động, Google kỳ vọng sẽ mang lại một trải nghiệm duyệt web an toàn liên tục mà không gây gián đoạn cho người dùng.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.