Google phát hành bản cập nhật Chrome khẩn cấp để vá lỗ hổng zero-day trên V8
Google vừa tung ra bản cập nhật bảo mật cho trình duyệt Chrome nhằm khắc phục 12 lỗ hổng, trong đó có một lỗ hổng zero-day nghiêm trọng trên engine V8 đang bị khai thác tích cực trong thực...
- Giọng nữ Bắc
Google vừa chính thức phát hành các bản cập nhật bảo mật cho trình duyệt Chrome để khắc phục tổng cộng 12 lỗ hổng. Đáng chú ý, trong số này có một lỗ hổng zero-day nghiêm trọng đang bị tin tặc khai thác tích cực trong thực tế.
Lỗ hổng này được định danh là CVE-2026-85046, với điểm số CVSS lên tới 8.8. Đây là lỗi type confusion nằm trong V8 – engine JavaScript và WebAssembly của Chrome. Theo mô tả từ CVE.org, lỗi này cho phép kẻ tấn công từ xa thực thi mã tùy ý bên trong sandbox thông qua một trang HTML được thiết kế đặc biệt.
Nhà nghiên cứu bảo mật Salvatore Gulizia (còn được biết đến với biệt danh Serotav) là người đã phát hiện và báo cáo lỗ hổng này vào ngày 4 tháng 8 năm 2026. Với đóng góp của mình, ông đã nhận được khoản tiền thưởng 1.000 USD từ chương trình bug bounty của Google.
Trong một bài phân tích kỹ thuật, Gulizia giải thích rằng lỗi V8 xảy ra trong các trình biên dịch, dẫn đến việc một mảng chứa PACKED_ELEMENTS nhận nhầm map PACKED_SMI_ELEMENTS. Điều này tạo điều kiện cho kẻ tấn công thực hiện các hành vi đọc/ghi tùy ý trên JavaScript heap.
Mặc dù Google xác nhận đã có exploit cho CVE-2026-85046 trong thực tế, hãng vẫn giữ kín các chi tiết kỹ thuật về phương thức tấn công để đảm bảo người dùng có đủ thời gian cập nhật bản patch, tránh việc lỗ hổng bị lạm dụng rộng rãi hơn. Đây là lỗ hổng zero-day thứ 6 trên Chrome bị khai thác tích cực mà Google phải xử lý kể từ đầu năm 2026 đến nay.
Để đảm bảo an toàn, người dùng được khuyến cáo cập nhật trình duyệt lên phiên bản 152.0.7977.82/.83 (đối với Windows và macOS) hoặc 152.0.7977.82 (đối với Linux). Bạn có thể kiểm tra bằng cách truy cập More > Help > About Google Chrome và chọn Relaunch sau khi quá trình cập nhật hoàn tất.
Ngoài ra, người dùng các trình duyệt dựa trên nhân Chromium khác như Microsoft Edge, Brave, Opera hay Vivaldi cũng nên theo dõi và áp dụng các bản vá ngay khi nhà phát triển cung cấp.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.