Lỗ Hổng Chrome Mà Kẻ Tấn Công Đã Sử Dụng
Google đã vá thêm một lỗ hổng zero-day trên Chrome đang bị khai thác tích cực, và thời gian đang đếm ngược cho bất kỳ ai chưa cập nhật. Lỗ hổng, được theo dõi là CVE-2026-85046, đã được sửa vào ngày 4 tháng 9 năm 2026, nhưng Cơ quan An ninh Mạng và Cơ sở Hạ tầng Hoa Kỳ (CISA) đã thêm nó vào danh mục Lỗ hổng Đã Biết Bị Khai Thác (KEV), cho các cơ quan liên bang đến ngày 18 tháng 9 để áp dụng bản vá. Khoảng thời gian ngắn đó là một tín hiệu mạnh mẽ về mức độ nghiêm trọng mà các quan chức an ninh đang coi trọng lỗ hổng này, và nó là lời nhắc nhở rằng người dùng Chrome hàng ngày cũng không nên chần chừ.
Đây không phải lần đầu tiên lỗ hổng cụ thể này gây được sự chú ý. Như chúng tôi đã đưa tin khi bản vá Chrome zero-day CVE-2026-85046 được phát hành lần đầu, Google đã ban hành bản cập nhật khẩn cấp sau khi xác nhận các cuộc tấn công trong thế giới thực đã khai thác lỗ hổng trước khi có bản sửa. Hạn chót của CISA thêm một lớp khẩn cấp mới vào một câu chuyện vốn đã diễn ra rất nhanh.
Điều Gì Khiến CVE-2026-85046 Nguy Hiểm
CVE-2026-85046 nằm trong V8, công cụ JavaScript và WebAssembly cung cấp sức mạnh cho Chrome và mọi trình duyệt dựa trên Chromium. Cụ thể, đây là một lỗ hổng nhầm lẫn kiểu dữ liệu (type confusion), một loại lỗi mà trình duyệt xác định sai kiểu dữ liệu đang xử lý, có thể cho phép kẻ tấn công thao túng bộ nhớ theo những cách không bao giờ được dự định. Trong thực tế, điều đó có nghĩa là một trang web được chế tạo đặc biệt có thể kích hoạt lỗ hổng và có khả năng thực thi mã tùy ý bên trong hộp cát (sandbox) của trình duyệt, môi trường cô lập mà Chrome sử dụng để ngăn nội dung độc hại chạm vào phần còn lại của hệ thống.
Bởi vì lỗ hổng đã bị khai thác trong tự nhiên trước khi Google phát hành bản sửa, nó đủ điều kiện là một zero-day thực sự. Kẻ tấn công không cần phải dịch ngược bản vá để tìm ra cách lạm dụng lỗ hổng; chúng đã sử dụng nó chống lại các mục tiêu thực tế. Đó chính xác là lý do CISA nhanh chóng thêm nó vào danh mục KEV, một danh sách dành riêng cho các lỗ hổng có xác nhận khai thác tích cực, chứ không phải rủi ro lý thuyết.
Bản vá được phát hành như một phần của bản cập nhật bảo mật Chrome rộng hơn giải quyết nhiều lỗ hổng, nhưng CVE-2026-85046 nổi bật vì trạng thái khai thác tích cực của nó. Như chúng tôi đã trình bày chi tiết trong bài đưa tin trước đó kêu gọi người dùng cập nhật Chrome ngay vì rủi ro quyền riêng tư, một cuộc khai thác thành công có thể làm lộ hoạt động duyệt web, dữ liệu phiên hoặc thông tin nhạy cảm khác cho kẻ tấn công khi có được quyền thực thi mã bên trong trình duyệt của bạn.
Tại Sao Hạn Chót Của CISA Quan Trọng Ngoài Mạng Lưới Chính Phủ
Danh mục KEV của CISA về mặt kỹ thuật là một yêu cầu bắt buộc đối với các cơ quan dân sự liên bang, nhưng tác động thực tế của nó lan xa hơn nhiều. Khi CISA đặt ra một hạn chót cứng như ngày 18 tháng 9, về cơ bản nó đang phát đi một xếp hạng rủi ro cho toàn bộ ngành an ninh: lỗ hổng này nghiêm trọng, đang bị sử dụng tích cực, và các tổ chức ở mọi quy mô nên coi việc vá lỗi là ưu tiên, chứ không phải một bản cập nhật thông thường để xử lý sau.
Nhiều doanh nghiệp, phòng CNTT và nhóm an ninh bên ngoài chính phủ sử dụng danh mục KEV như một chuẩn mực cho lịch trình quản lý bản vá của họ. Nếu một lỗ hổng được đưa vào danh sách, nó thường nhảy lên đầu hàng đợi. Đối với người dùng cá nhân, không có hạn chót chính thức, nhưng logic tương tự cũng áp dụng. Chrome tự động cập nhật trong nền cho hầu hết người dùng, nhưng điều đó chỉ hoạt động nếu trình duyệt có cơ hội khởi động lại và áp dụng bản cập nhật. Nếu bạn đã giữ các tab Chrome tương tự mở trong nhiều ngày hoặc nhiều tuần mà không khởi động lại, bạn có thể vẫn đang chạy phiên bản dễ bị tấn công.
Điều Này Có Nghĩa Gì Cho Bạn
Nếu bạn sử dụng Chrome, hoặc bất kỳ trình duyệt nào dựa trên Chromium có cùng công cụ V8, điều này đáng để bạn dành năm phút chú ý ngay hôm nay. Lỗ hổng này không yêu cầu bạn tải xuống tệp hoặc nhấp vào một liên kết đáng ngờ theo nghĩa truyền thống; chỉ cần truy cập một trang web độc hại hoặc bị xâm phạm có thể đủ để kích hoạt nó. Điều đó làm cho việc vá trình duyệt trở thành một trong số ít nhiệm vụ bảo mật mà bản sửa hoàn toàn nằm trong tầm kiểm soát của bạn và gần như không tốn công sức.
Người dùng gia đình, doanh nghiệp nhỏ và bất kỳ ai tự quản lý thiết bị của mình nên xử lý điều này giống như cách CISA đang xử lý mạng lưới liên bang: như một ưu tiên, không phải một việc để làm "khi nào rảnh". Tin tốt là không giống như nhiều lỗ hổng, lỗ hổng này đã có sẵn bản sửa và đang chờ bạn.
Các Bước Hành Động Cụ Thể
- Mở menu Chrome, đi tới Trợ giúp > Giới thiệu về Google Chrome, và để nó kiểm tra các bản cập nhật. Khởi động lại trình duyệt sau khi bản cập nhật tải về để đảm bảo bản vá thực sự có hiệu lực.
- Kiểm tra bất kỳ trình duyệt nào dựa trên Chromium bạn sử dụng (bao gồm cả những trình duyệt được xây dựng trên cùng công cụ) để tìm các bản cập nhật bảo mật riêng của chúng, vì lỗ hổng V8 cơ bản có thể ảnh hưởng đến chúng.
- Đừng chỉ dựa vào các bản cập nhật nền tự động nếu bạn hiếm khi đóng hoặc khởi động lại trình duyệt. Chủ động kiểm tra thủ công đảm bảo bạn không chạy mã cũ, dễ bị tấn công.
- Nếu bạn quản lý thiết bị cho một doanh nghiệp hoặc tổ chức, hãy ưu tiên bản vá này giống như cách hạn chót KEV của CISA gợi ý cho các cơ quan liên bang, ngay cả khi bạn không bị ràng buộc bởi cùng ngày 18 tháng 9.
- Luôn cảnh giác với các thông báo bảo mật Chrome trong tương lai. Các zero-day như CVE-2026-85046 có xu hướng xuất hiện theo cụm, và vá lỗi kịp thời vẫn là biện pháp phòng thủ đáng tin cậy nhất cho người dùng hàng ngày.
Cập nhật trình duyệt của bạn chỉ mất một khoảnh khắc, nhưng nó đóng cánh cửa cho một lỗ hổng mà kẻ tấn công đã sử dụng trước khi Google thậm chí có bản sửa sẵn sàng. Khoảng cách giữa khai thác và vá lỗi đó chính là lý do tại sao việc luôn cập nhật Chrome xứng đáng có một vị trí cố định trong danh sách kiểm tra an ninh kỹ thuật số của bạn.




