Cảnh báo: Lỗ hổng Zero-day trên Chrome V8 đang bị khai thác thực tế
Google vừa phát hành bản cập nhật khẩn cấp để vá lỗ hổng zero-day trên engine V8 của Chrome, vốn đang bị tin tặc khai thác để thực thi mã độc trong môi trường...
- Giọng nữ Bắc
Google vừa chính thức phát hành bản cập nhật bảo mật cho trình duyệt Chrome nhằm khắc phục 230 lỗ hổng khác nhau. Trong đó, đáng chú ý nhất là lỗ hổng CVE-2026-87491, một lỗi bảo mật nghiêm trọng trên engine JavaScript và WebAssembly V8, hiện đã bị xác nhận đang bị khai thác thực tế (in-the-wild).
Theo mô tả từ Cơ sở dữ liệu lỗ hổng quốc gia (NVD), lỗ hổng này thuộc dạng “out-of-bounds write”. Kẻ tấn công có thể lợi dụng lỗi này thông qua các trang HTML được thiết kế riêng để thực thi mã tùy ý ngay bên trong môi trường sandbox của trình duyệt. Lỗ hổng được phát hiện và báo cáo bởi nhà nghiên cứu Jihyeon Jeong từ Compsec Lab, Đại học Quốc gia Seoul.
Mặc dù Google xác nhận đã ghi nhận các cuộc tấn công sử dụng mã khai thác (exploit) thực tế, hãng vẫn chưa công bố chi tiết về phương thức tấn công cụ thể hoặc danh tính của nhóm tin tặc đứng sau do lo ngại việc tiết lộ quá sớm sẽ tạo điều kiện cho các cuộc tấn công lan rộng. Đây là lỗ hổng zero-day thứ 7 trên Chrome bị khai thác thực tế mà Google phải xử lý kể từ đầu năm 2026.
Bên cạnh CVE-2026-87491, bản cập nhật lần này cũng vá 5 lỗ hổng nghiêm trọng khác liên quan đến các thành phần WebGL và Cast, bao gồm các lỗi use-after-free, out-of-bounds write và buffer overflow.
Khuyến nghị bảo mật:
- Người dùng Chrome trên Windows, macOS và Linux cần cập nhật ngay lên phiên bản 153.0.8010.36 (hoặc .37 đối với Windows/macOS).
- Để cập nhật, bạn có thể truy cập vào menu Trợ giúp (Help) > Giới thiệu về Google Chrome (About Google Chrome) để trình duyệt tự động kiểm tra và khởi chạy lại.
- Người dùng các trình duyệt dựa trên nhân Chromium như Microsoft Edge, Brave, Opera hay Vivaldi cũng nên theo dõi và cập nhật ngay khi các bản vá từ nhà phát triển được phát hành.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.