Chrome 153 Khép Lại Lỗ Hổng Bị Khai Thác Tích Cực Thứ Bảy Trong Năm

Google đã phát hành Chrome 153, một bản cập nhật bảo mật xử lý 230 lỗ hổng, bao gồm một lỗ hổng zero-day mà tin tặc đã khai thác trước khi bản vá tồn tại. Lỗ hổng này, được theo dõi là CVE-2026-87491, nằm trong V8, công cụ JavaScript và WebAssembly vận hành mọi tab Chrome. Đây là lỗ hổng zero-day thứ bảy của Chrome trong năm 2026 được xác nhận đã bị khai thác thực tế, một tốc độ nhấn mạnh mức độ thường xuyên mà các lỗ hổng trình duyệt đang bị vũ khí hóa trong năm nay.

Lỗ hổng zero-day là những lỗi được phát hiện và khai thác trước khi nhà cung cấp có cơ hội phát hành bản sửa. Khi một lỗ hổng xuất hiện trong V8, điều này đặc biệt đáng lo ngại vì công cụ này xử lý mã từ gần như mọi trang web mà người dùng truy cập, khiến nó trở thành mục tiêu hàng đầu cho tin tặc muốn đưa các tập lệnh độc hại vượt qua hệ thống phòng thủ của trình duyệt.

Vì Sao V8 Liên Tục Xuất Hiện Trong Các Bản Tin Bảo Mật Chrome

Đây không phải là lần đầu tiên V8 nằm ở trung tâm của một bản cập nhật Chrome khẩn cấp trong năm nay. Google trước đó đã vá một lỗ hổng zero-day V8 bị khai thác trực tiếp vào tháng 9 năm 2026, và chỉ vài ngày trước khi phát hành Chrome 153, công ty đã giải quyết CVE-2026-85046 sau khi nó đã bị sử dụng chống lại người dùng thực. Chính lỗ hổng đó cũng đi kèm với thời hạn cứng từ CISA, lệnh vá lỗi ngày 18 tháng 9 cho các hệ thống liên bang.

Mô hình lặp đi lặp lại này chỉ ra một thực tế đơn giản: V8 phức tạp, liên tục được cập nhật, và tiếp xúc sâu với mã không đáng tin cậy từ web mở, khiến nó trở thành mục tiêu bền bỉ cho các nhà phát triển khai thác. Tổng cộng 230 bản vá của Chrome 153, hầu hết được tìm thấy qua thử nghiệm nội bộ và săn lỗi hỗ trợ AI của Google, cho thấy quy mô công việc liên tục cần thiết để giữ trình duyệt an toàn. Nhưng chính lỗ hổng mà tin tặc tìm thấy trước, CVE-2026-87491, lại quan trọng nhất lúc này.

Ý Nghĩa Quyền Riêng Tư Của Trình Duyệt Chưa Được Vá

Một lỗ hổng zero-day trong trình duyệt không chỉ là bất tiện kỹ thuật, mà còn là mối đe dọa trực tiếp đến quyền riêng tư cá nhân. Khai thác một lỗ hổng như CVE-2026-87491 có thể cho phép tin tặc thực thi mã tùy ý bên trong quy trình trình duyệt, có khả năng làm lộ mật khẩu đã lưu, cookie phiên hoạt động, lịch sử duyệt web và dữ liệu tự điền. Đối với bất kỳ ai sử dụng Chrome để truy cập tài khoản ngân hàng, email hoặc công việc, một lỗ hổng V8 chưa được vá đại diện cho một cơ hội thực sự cho hành vi đánh cắp thông tin đăng nhập hoặc chiếm quyền phiên, không phải rủi ro lý thuyết.

Rủi ro càng tăng cao khi trình duyệt ngày càng đóng vai trò là cổng vào các công cụ và tiện ích mở rộng AI. Nghiên cứu riêng từ Zenity gần đây đã phát hiện các lỗ hổng zero-click ảnh hưởng đến trợ lý trình duyệt AI như Claude và ChatGPT Atlas, cho thấy bề mặt tấn công trong các trình duyệt hiện đại giờ đây vượt xa nội dung web truyền thống. Một công cụ trình duyệt bị xâm phạm có thể trở thành bàn đạp để xâm phạm các công cụ kết nối này và dữ liệu chúng xử lý.

Điều Này Có Nghĩa Gì Cho Bạn

Nếu bạn sử dụng Chrome, hành động quan trọng nhất rất đơn giản: cập nhật ngay lập tức. Chrome thường tự động áp dụng các bản cập nhật, nhưng bản sửa chỉ có hiệu lực sau khi bạn khởi động lại trình duyệt. Nhiều người dùng để hàng chục tab mở trong nhiều tuần mà không khởi động lại, điều đó có nghĩa mã đã vá nằm im trong khi phiên bản dễ bị tấn công vẫn chạy trong nền.

Để kiểm tra trạng thái của bạn, mở menu Chrome, đến Trợ giúp, sau đó Giới thiệu về Google Chrome. Trình duyệt sẽ hiển thị phiên bản hiện tại và tự động tải xuống mọi bản cập nhật đang chờ. Khởi động lại trình duyệt để hoàn tất quá trình. Điều này áp dụng cho Chrome trên Windows, macOS và Linux, cũng như các trình duyệt dựa trên Chromium như Microsoft Edge và Brave, thường nhận các bản sửa tương đương trong khung thời gian tương tự vì chúng chia sẻ cùng công cụ nền tảng.

Với tần suất xuất hiện của các lỗ hổng zero-day Chrome bị khai thác trong năm 2026, việc coi các bản cập nhật trình duyệt như một thói quen hàng ngày thay vì việc vặt thỉnh thoảng là một trong những cách đơn giản nhất để giảm mức độ phơi nhiễm của bạn. Bật cập nhật tự động và khởi động lại trình duyệt định kỳ thu hẹp khoảng cách giữa thời điểm bản vá có sẵn và thời điểm nó thực sự bảo vệ bạn.

Các Điểm Rút Ra Có Thể Thực Hiện

  • Cập nhật Chrome ngay qua Trợ giúp > Giới thiệu về Google Chrome, và khởi động lại trình duyệt để áp dụng bản sửa cho CVE-2026-87491.
  • Kiểm tra rằng cập nhật tự động đã được bật để các bản vá trong tương lai, bao gồm cả bản sửa cho các phát hiện zero-day Chrome trong tương lai, được cài đặt mà không cần can thiệp thủ công.
  • Khởi động lại trình duyệt thường xuyên thay vì để nó chạy vô thời hạn, vì các bản cập nhật chỉ có hiệu lực sau khi khởi động lại.
  • Áp dụng cùng kỷ luật cập nhật cho bất kỳ trình duyệt dựa trên Chromium nào bạn sử dụng, vì chúng thường chia sẻ công cụ V8 và các lỗ hổng nền tảng của Chrome.
  • Luôn cảnh giác với các khuyến cáo bảo mật trong suốt cả năm. Với việc đây là lỗ hổng zero-day Chrome thứ bảy được xác nhận trong năm 2026, các bản vá khẩn cấp bổ sung có khả năng xuất hiện trước khi năm kết thúc.