-
09/04/2020
-
142
-
2.048 bài viết
Người dùng Chrome cần cập nhật ngay sau khi Google khắc phục 370 lỗ hổng
Google vừa phát hành bản cập nhật Chrome 151 cho Windows, macOS và Linux, khắc phục tổng cộng 370 lỗ hổng bảo mật trong trình duyệt phổ biến nhất thế giới. Đáng chú ý, đợt cập nhật lần này xử lý 7 lỗ hổng nghiêm trọng có thể tạo điều kiện cho tin tặc thực thi mã tùy ý, leo thang đặc quyền hoặc phá vỡ các cơ chế bảo vệ của trình duyệt.
Theo thông báo từ Google, Chrome 151 được phát hành với phiên bản 151.0.7922.71/.72 cho Windows và macOS, cùng phiên bản 151.0.7922.71 dành cho Linux. Bản cập nhật sẽ được triển khai dần tới người dùng trong những ngày và tuần tới.
Trong số 370 lỗ hổng được vá, Google đặc biệt nhấn mạnh tới 7 lỗ hổng mức độ nghiêm trọng mang mã CVE-2026-17650 đến CVE-2026-17656. Các lỗ hổng này ảnh hưởng tới nhiều thành phần quan trọng của Chrome như Compositing, Views, Skia, Ozone, Dawn, ANGLE và cơ chế cập nhật trình duyệt.
Nhiều lỗi thuộc nhóm "use-after-free" - dạng lỗ hổng quản lý bộ nhớ vốn thường xuyên bị tin tặc lợi dụng để thực thi mã độc trên hệ thống nạn nhân. Bên cạnh đó còn có các lỗi xác thực dữ liệu đầu vào không đầy đủ trong các thư viện đồ họa và lỗi race condition trong thành phần Updater của Chrome.
Cụ thể, các lỗ hổng nghiêm trọng được vá gồm:
- CVE-2026-17650: Use-after-free trong Compositing
- CVE-2026-17651: Xác thực dữ liệu không đầy đủ trong Dawn
- CVE-2026-17652: Use-after-free trong Views
- CVE-2026-17653: Use-after-free trong Skia
- CVE-2026-17654: Race condition trong Updater
- CVE-2026-17655: Xác thực dữ liệu không đầy đủ trong ANGLE
- CVE-2026-17656: Use-after-free trong Ozone
Nếu bị khai thác thành công, các lỗ hổng này có thể cho phép kẻ tấn công tạo ra các trang web độc hại nhằm kích hoạt trạng thái lỗi trong trình duyệt, từ đó thực hiện các hành vi như thực thi mã từ xa, vượt qua cơ chế sandbox, leo thang đặc quyền hoặc làm suy giảm tính toàn vẹn của trình duyệt.
Ngoài các lỗi nghiêm trọng, Chrome 151 còn khắc phục hàng loạt lỗ hổng mức độ cao trong các thành phần như V8, Navigation, QUIC, Audio, Media, WebGL và Downloads. Nhiều lỗi liên quan đến truy cập bộ nhớ ngoài phạm vi cho phép, tràn số nguyên, nhầm lẫn kiểu dữ liệu và các vấn đề quản lý bộ nhớ khác, vốn là những nguyên nhân phổ biến dẫn tới nguy cơ thực thi mã từ xa.
Google cũng sửa nhiều lỗ hổng mức độ trung bình ảnh hưởng đến ANGLE, Autofill, DevTools, Extensions, WebXR, WebView và trình quản lý mật khẩu. Các lỗi này có thể bị lợi dụng để vượt qua chính sách bảo mật, làm rò rỉ dữ liệu hoặc giả mạo giao diện nhằm phục vụ các cuộc tấn công có chủ đích.
Theo Google, phần lớn các lỗ hổng được phát hiện nhờ hệ thống kiểm thử bảo mật tự động nội bộ cùng các công cụ như AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity và libFuzzer. Hãng cũng tạm thời hạn chế công khai chi tiết kỹ thuật của các lỗi cho tới khi phần lớn người dùng hoàn tất cập nhật, nhằm giảm nguy cơ bị lợi dụng trong giai đoạn chuyển tiếp.
Dù chưa ghi nhận thông tin về việc các lỗ hổng mới bị khai thác ngoài thực tế, quy mô của đợt vá lần này cho thấy bề mặt tấn công của các trình duyệt hiện đại ngày càng mở rộng. Người dùng và các tổ chức được khuyến nghị cập nhật Chrome lên phiên bản mới nhất càng sớm càng tốt để giảm thiểu nguy cơ trở thành mục tiêu của các cuộc tấn công khai thác lỗ hổng bảo mật.
Ngoài các lỗi nghiêm trọng, Chrome 151 còn khắc phục hàng loạt lỗ hổng mức độ cao trong các thành phần như V8, Navigation, QUIC, Audio, Media, WebGL và Downloads. Nhiều lỗi liên quan đến truy cập bộ nhớ ngoài phạm vi cho phép, tràn số nguyên, nhầm lẫn kiểu dữ liệu và các vấn đề quản lý bộ nhớ khác, vốn là những nguyên nhân phổ biến dẫn tới nguy cơ thực thi mã từ xa.
Google cũng sửa nhiều lỗ hổng mức độ trung bình ảnh hưởng đến ANGLE, Autofill, DevTools, Extensions, WebXR, WebView và trình quản lý mật khẩu. Các lỗi này có thể bị lợi dụng để vượt qua chính sách bảo mật, làm rò rỉ dữ liệu hoặc giả mạo giao diện nhằm phục vụ các cuộc tấn công có chủ đích.
Theo Google, phần lớn các lỗ hổng được phát hiện nhờ hệ thống kiểm thử bảo mật tự động nội bộ cùng các công cụ như AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, Control Flow Integrity và libFuzzer. Hãng cũng tạm thời hạn chế công khai chi tiết kỹ thuật của các lỗi cho tới khi phần lớn người dùng hoàn tất cập nhật, nhằm giảm nguy cơ bị lợi dụng trong giai đoạn chuyển tiếp.
Dù chưa ghi nhận thông tin về việc các lỗ hổng mới bị khai thác ngoài thực tế, quy mô của đợt vá lần này cho thấy bề mặt tấn công của các trình duyệt hiện đại ngày càng mở rộng. Người dùng và các tổ chức được khuyến nghị cập nhật Chrome lên phiên bản mới nhất càng sớm càng tốt để giảm thiểu nguy cơ trở thành mục tiêu của các cuộc tấn công khai thác lỗ hổng bảo mật.