Google đã phát hành bản vá khẩn cấp cho một lỗ hổng zero-day khác trong Chrome, và lần này lỗ hổng đã được sử dụng để tấn công người dùng thực tế trước khi bản vá được phát hành. Lỗ hổng, được theo dõi với mã CVE-2026-85046, là một lỗi nhầm lẫn kiểu dữ liệu (type confusion) được xếp hạng mức độ nghiêm trọng cao, và Google đã xác nhận nó đang bị khai thác tích cực ngoài thực tế. Nếu bạn đang bỏ qua thông báo cập nhật trình duyệt, thì đây chính là tuần để bạn dừng việc đó lại.
Điều Gì Đã Xảy Ra Với CVE-2026-85046
Theo báo cáo từ BleepingComputer, lỗ hổng nằm trong công cụ kết xuất (rendering engine) của Chrome và bắt nguồn từ một lỗi nhầm lẫn kiểu dữ liệu — một dạng lỗi xảy ra khi trình duyệt xử lý một đoạn dữ liệu như thể nó là một loại đối tượng này trong khi thực tế nó là một loại đối tượng khác. Sự không khớp này có thể cho phép kẻ tấn công làm hỏng bộ nhớ, và trong những trường hợp nghiêm trọng nhất, chạy mã của chính chúng trên máy nạn nhân chỉ bằng cách khiến họ tải một trang web độc hại.
Google đã xử lý vấn đề này trong Chrome 152.0.7977.82/.83 cho Windows và macOS, và 152.0.7977.82 cho Linux. Bản cập nhật không đến một mình. Google đã gộp các bản vá cho 11 vấn đề khác vào cùng một bản phát hành — điều này khá điển hình cho một bản cập nhật kênh ổn định — nhưng lỗ hổng zero-day mới là thứ quan trọng nhất vì nó đã bị khai thác trước khi bản vá tồn tại.
Theo thông lệ tiêu chuẩn, Google đã giữ lại hầu hết các chi tiết kỹ thuật về exploit và về việc ai có thể đứng sau nó. Đây là một sự lựa chọn có chủ đích: công bố các chi tiết cụ thể quá sớm sẽ trao một bản đồ chỉ đường cho bất kỳ ai chưa áp dụng bản cập nhật. Điều này cũng đồng nghĩa với việc hầu hết người dùng sẽ không bao giờ biết liệu họ có phải là mục tiêu cá nhân hay không, và đó chính xác là lý do vì sao việc vá lỗ hổng nhanh chóng lại quan trọng hơn việc chờ đợi thêm thông tin.
Vì Sao Điều Này Cứ Tiếp Diễn
Các lỗ hổng zero-day trong Chrome bị khai thác ngoài thực tế đã trở thành một câu chuyện lặp đi lặp lại thay vì một sự kiện hiếm hoi, và CVE-2026-85046 nằm trong khuôn mẫu đó. Lỗi nhầm lẫn kiểu dữ liệu (type confusion) và lỗi use-after-free là những loại lỗi phổ biến nhất mà các nhóm bảo mật của Google và các nhà nghiên cứu bên ngoài phát hiện, phần lớn là do công cụ kết xuất của Chrome phải phân tích một lượng lớn mã không đáng tin cậy từ web mở mỗi khi một trang được tải. Những kẻ tấn công tìm ra các lỗ hổng này trước Google có thể vũ khí hóa chúng một cách âm thầm, thường nhắm vào một nhóm mục tiêu hẹp, trước khi việc tiết lộ rộng rãi buộc phải có bản vá.
Bài đưa tin trước đó của chúng tôi về cùng lỗ hổng này đã phân tích chi tiết hơn về rủi ro quyền riêng tư liên quan đến CVE-2026-85046, và bạn nên xem lại nếu muốn có một phân tích kỹ thuật sâu hơn. Đây cũng không phải là lần đầu tiên trong năm nay Google phải chạy đua phát hành bản vá khẩn cấp, theo một khuôn mẫu tương tự được đề cập trong báo cáo của chúng tôi về bản vá Chrome khẩn cấp trước đó của Google.
Điều Này Có Ý Nghĩa Gì Với Bạn
Đối với hầu hết người dùng Chrome hàng ngày, rủi ro thực tế từ một lỗ hổng zero-day đơn lẻ thường thấp hơn những gì tiêu đề tin tức đề cập. Các cuộc tấn công khai thác các lỗ hổng mới được phát hiện như thế này có xu hướng nhắm mục tiêu hơn là phát tán trên toàn bộ internet, thường nhắm vào các cá nhân cụ thể như nhà báo, nhà hoạt động, hoặc những người ở các vị trí nhạy cảm. Dù vậy, một khi lỗ hổng đã trở thành kiến thức công khai, khoảng thời gian cho những kẻ tấn công cơ hội để tự xây dựng exploit của chúng sẽ thu hẹp nhanh chóng, vì vậy việc trì hoãn cập nhật sẽ biến một rủi ro hẹp thành một rủi ro rộng hơn.
Nếu bạn sử dụng Chrome cho bất kỳ hoạt động nào liên quan đến duyệt web nhạy cảm, dù là ngân hàng, email công việc, hay chỉ đơn giản là đăng nhập vào các tài khoản bạn muốn giữ riêng tư, một trình duyệt chưa được vá là một trong những điểm xâm nhập dễ dàng nhất cho bất kỳ ai cố gắng đánh cắp dữ liệu của bạn. Một lỗi nhầm lẫn kiểu dữ liệu cho phép thực thi mã có thể, trong tay kẻ xấu, được dùng để cài phần mềm gián điệp, đánh cắp cookie phiên, hoặc chiếm quyền tài khoản mà bạn không nhận thấy bất kỳ điều gì bất thường trên màn hình.
Cách Kiểm Tra và Cập Nhật Chrome
Chrome thường tự động cập nhật trong nền, nhưng bản vá chỉ có hiệu lực sau khi bạn khởi động lại trình duyệt. Để xác nhận bạn đã được bảo vệ, hãy mở Chrome, nhấp vào menu ba chấm ở góc trên bên phải, và điều hướng đến Trợ giúp, sau đó chọn Giới thiệu về Google Chrome. Thao tác này sẽ hiển thị phiên bản hiện tại của bạn và kích hoạt kiểm tra cập nhật nếu bản cập nhật chưa được cài đặt. Khi quá trình hoàn tất, hãy tìm các số phiên bản được đề cập ở trên, 152.0.7977.82 hoặc .83 tùy thuộc vào hệ điều hành của bạn, và khởi động lại trình duyệt để hoàn tất việc cập nhật.
Lời khuyên tương tự cũng áp dụng cho các trình duyệt dựa trên Chromium được xây dựng trên công cụ của Google, vì nhiều trình duyệt trong số đó kế thừa mã kết xuất tương tự và sẽ nhận được các bản vá tương đương theo lịch trình phát hành riêng của chúng.
Các Điểm Cần Hành Động
Hãy kiểm tra phiên bản Chrome của bạn ngay hôm nay và khởi động lại trình duyệt nếu có bản cập nhật đang chờ, thay vì để nó chờ đến lần khởi động lại theo lịch trình tiếp theo của bạn. Hãy bật tính năng tự động cập nhật nếu bạn chưa làm, vì việc kiểm tra thủ công rất dễ bị quên. Hãy thận trọng khi nhấp vào các liên kết lạ hoặc truy cập các trang web không quen thuộc cho đến khi bạn xác nhận trình duyệt của mình đã được cập nhật mới nhất, vì việc khai thác lỗ hổng này chỉ cần tải một trang web độc hại. Cuối cùng, hãy theo dõi các thông báo về lỗ hổng zero-day trong Chrome trong tương lai. Khuôn mẫu năm nay cho thấy Google đang tìm và vá các vấn đề này nhanh chóng, nhưng tốc độ đó chỉ bảo vệ bạn nếu bạn thực sự cài đặt bản cập nhật khi nó đến.




