Google Chrome 153 vá lỗi zero-day đang bị khai thác thực tế, yêu cầu khởi động lại trình duyệt
Google vừa phát hành Chrome 153 với 230 bản vá bảo mật, trong đó có một lỗ hổng zero-day đang bị hacker khai thác ngoài thực tế. Người dùng cần cập nhật và khởi động lại trình duyệt ngay lập tức để áp dụng bản vá.

Google đã đưa Chrome 153 lên kênh ổn định (stable channel) vào thứ Ba. Bản phát hành này bao gồm 230 bản vá bảo mật và Google đánh giá năm trong số đó ở mức nghiêm trọng. Tuy nhiên, một dòng thông tin khác ở phần sau của trang quan trọng hơn bất kỳ mức độ nghiêm trọng nào: "Google ghi nhận rằng đã có mã khai thác cho lỗ hổng CVE-2026-87491 xuất hiện ngoài thực tế", công ty viết.
CVE-2026-87491 là một lỗi ghi vượt vùng nhớ (out-of-bounds write) trong V8, công cụ JavaScript và WebAssembly mà Chrome sử dụng để chạy mã trên các trang web. Lỗi ghi vượt vùng nhớ cho phép một chương trình ghi đè lên bộ nhớ ngoài giới hạn được cấp phép và ghi đè lên bất kỳ dữ liệu gì lưu trữ bên cạnh nó. Theo mô tả, một trang HTML được thiết kế riêng là đủ để kẻ tấn công từ xa chạy mã bên trong hộp cát (sandbox). Jihyeon Jeong thuộc Phòng thí nghiệm Compsec tại Đại học Quốc gia Seoul đã báo cáo lỗi này vào ngày 6 tháng 8 và nhận được khoản tiền thưởng 2.500 USD. Google đánh giá lỗ hổng này ở mức trung bình.
Hai lỗ hổng bị khai thác trong cùng một công cụ chỉ cách nhau năm ngày
Đây là lỗ hổng zero-day thứ bảy trên Chrome bị khai thác tích cực mà Google đã vá trong năm 2026. Google đã khắc phục lỗ hổng thứ sáu cách đây năm ngày. Đó là CVE-2026-85046, một lỗi nhầm lẫn kiểu dữ liệu (type confusion), cũng nằm trong V8 và cũng có mã khai thác đang lưu hành.
Năm lỗ hổng nghiêm trọng khác nằm ở các thành phần khác. Bốn lỗi nằm trong WebGL, giao diện hiển thị đồ họa 3D trong trình duyệt, được theo dõi với các mã CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 và CVE-2026-87527. Lỗi thứ năm, CVE-2026-87628, nằm trong Cast, tính năng truyền nội dung trình duyệt lên ti vi. Danh sách những người đóng góp tìm ra lỗi cũng rất đáng chú ý khi Google xướng tên các hệ thống săn lỗi tự động như Big Sleep, cùng một mục đến từ OpenAI Codex Security.
Tại sao bản vá vẫn chưa đến máy của bạn?
Google cho biết trong cùng bài đăng rằng bản phát hành này "sẽ được tung ra trong những ngày/tuần tới". Các bản cập nhật Chrome đến theo từng đợt thay vì cập nhật trên mọi máy cùng một lúc. Điểm thứ hai khiến nhiều thiết bị tiếp tục gặp rủi ro: Chrome tải xuống bản cập nhật ở chế độ nền nhưng không chạy nó cho đến khi trình duyệt được đóng hoàn toàn và mở lại. Tài liệu quản trị của chính Google nêu rõ điều này và khoảng thời gian mặc định trước khi lời nhắc khởi động lại hiển thị liên tục là một tuần.
Bất kỳ ai để trình duyệt mở trong nhiều ngày, với hàng chục tab và không khởi động lại, vẫn đang chạy tệp nhị phân cũ. Ở trạng thái đó, thông báo "Chrome đã được cập nhật" hoàn toàn không nói lên bản dựng nào thực sự đang chạy.
Microsoft Edge, Brave, Opera và Vivaldi cũng chịu ảnh hưởng
V8 là một phần của Chromium, nền tảng cơ sở cho hầu hết mọi trình duyệt lớn ngoại trừ Firefox và Safari. Microsoft Edge, Brave, Opera và Vivaldi cũng áp dụng bản vá tương tự theo số phiên bản và lịch trình riêng của họ, vì vậy mỗi trình duyệt cần phải được kiểm tra riêng.
Chrome 153 bắt đầu chu kỳ phát hành hai tuần một lần
Phiên bản này cũng thay đổi nhịp độ phát hành. Các bản dựng thử nghiệm (beta) và ổn định giờ đây sẽ được phát hành hai tuần một lần thay vì bốn tuần như trước, áp dụng trên cả máy tính để bàn, Android và iOS. Chrome 154 dự kiến ra mắt vào ngày 22 tháng 9. Điều đó có nghĩa là người dùng sẽ thấy thông báo khởi động lại xuất hiện thường xuyên hơn, đồng thời rút ngắn thời gian đưa các bản vá bảo mật đến tay người dùng.
Cách kiểm tra phiên bản của bạn
Hãy mở trang chrome://settings/help, nơi trình duyệt sẽ tự động kiểm tra các bản cập nhật và tải xuống ngay lập tức. Nếu nút "Relaunch" (Khởi động lại) xuất hiện, việc nhấp vào đó là bước quan trọng nhất, bởi vì mọi thao tác trước đó chỉ là quá trình tải xuống. Phiên bản hiển thị sau đó phải là 153.0.8010.36 hoặc .37, và 153.0.8010.36 trên Linux.
Nếu dòng trạng thái vẫn hiển thị bản dựng 152 và không có gì thay đổi, có nghĩa là tiến trình phân phối theo đợt chưa đến máy của bạn. Kiểm tra lại vào thời điểm khác trong ngày là lựa chọn duy nhất. Các cuộc tấn công sử dụng tệp tin độc hại không chỉ giới hạn ở trình duyệt trên máy tính để bàn. Trình giải mã hình ảnh của Samsung cũng từng bộc lộ vấn đề tương tự cách đây vài ngày, và các trình duyệt tích hợp AI cũng cho thấy sự dễ bị tổn thương ở mảng này hồi tháng 8.
💻 GOOGLE CHROME 153 VÁ LỖI ZERO-DAY ĐANG BỊ KHAI THÁC THỰC TẾ, YÊU CẦU KHỞI ĐỘNG LẠI TRÌNH DUYỆT Google đã đưa Chrome 153 lên kênh ổn định (stable channel) vào thứ Ba. Bản phát hành này bao gồm 230 bản vá bảo mật và Google đánh giá năm trong số đó ở mức nghiêm trọng. Tuy nhiên, một dòng thông tin khác ở phần sau của trang quan trọng hơn bất kỳ mức độ nghiêm trọng nào: "Google ghi nhận rằng đã có mã khai thác cho lỗ hổng CVE-2026-87491 xuất hiện ngoài thực tế", công ty viết. CVE-2026-87491 là một lỗi ghi vượt vùng nhớ (out-of-bounds write) trong V8, công cụ JavaScript và WebAssembly mà Chrome sử dụng để chạy mã trên các trang web. Lỗi ghi vượt vùng nhớ cho phép một chương trình ghi đè lên bộ nhớ ngoài giới hạn được cấp phép và ghi đè lên bất kỳ dữ liệu gì lưu trữ bên cạnh nó. Theo mô tả, một trang HTML được thiết kế riêng là đủ để kẻ tấn công từ xa chạy mã bên trong hộp cát (sandbox). Jihyeon Jeong thuộc Phòng thí nghiệm Compsec tại Đại học Quốc gia Seoul đã báo cáo lỗi này vào ngày 6 tháng 8 và nhận được khoản tiền thưởng 2.500 USD. Google đánh giá lỗ hổng này ở mức trung bình. Hai lỗ hổng bị khai thác trong cùng một công cụ chỉ cách nhau năm ngày Đây là lỗ hổng zero-day thứ bảy trên Chrome bị khai thác tích cực mà Google đã vá trong năm 2026. Google đã khắc phục lỗ hổng thứ sáu cách đây năm ngày. Đó là CVE-2026-85046, một lỗi nhầm lẫn kiểu dữ liệu (type confusion), cũng nằm trong V8 và cũng có mã khai thác đang lưu hành. Năm lỗ hổng nghiêm trọng khác nằm ở các thành phần khác. Bốn lỗi nằm trong WebGL, giao diện hiển thị đồ họa 3D trong trình duyệt, được theo dõi với các mã CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 và CVE-2026-87527. Lỗi thứ năm, CVE-2026-87628, nằm trong Cast, tính năng truyền nội dung trình duyệt lên ti vi. Danh sách những người đóng góp tìm ra lỗi cũng rất đáng chú ý khi Google xướng tên các hệ thống săn lỗi tự động như Big Sleep, cùng một mục đến từ OpenAI Codex Security. Tại sao bản vá vẫn chưa đến máy của bạn? Google cho biết trong cùng bài đăng rằng bản phát hành này "sẽ được tung ra trong những ngày/tuần tới". Các bản cập nhật Chrome đến theo từng đợt thay vì cập nhật trên mọi máy cùng một lúc. Điểm thứ hai khiến nhiều thiết bị tiếp tục gặp rủi ro: Chrome tải xuống bản cập nhật ở chế độ nền nhưng không chạy nó cho đến khi trình duyệt được đóng hoàn toàn và mở lại. Tài liệu quản trị của chính Google nêu rõ điều này và khoảng thời gian mặc định trước khi lời nhắc khởi động lại hiển thị liên tục là một tuần. Bất kỳ ai để trình duyệt mở trong nhiều ngày, với hàng chục tab và không khởi động lại, vẫn đang chạy tệp nhị phân cũ. Ở trạng thái đó, thông báo "Chrome đã được cập nhật" hoàn toàn không nói lên bản dựng nào thực sự đang chạy. Microsoft Edge, Brave, Opera và Vivaldi cũng chịu ảnh hưởng V8 là một phần của Chromium, nền tảng cơ sở cho hầu hết mọi trình duyệt lớn ngoại trừ Firefox và Safari. Microsoft Edge, Brave, Opera và Vivaldi cũng áp dụng bản vá tương tự theo số phiên bản và lịch trình riêng của họ, vì vậy mỗi trình duyệt cần phải được kiểm tra riêng. Chrome 153 bắt đầu chu kỳ phát hành hai tuần một lần Phiên bản này cũng thay đổi nhịp độ phát hành. Các bản dựng thử nghiệm (beta) và ổn định giờ đây sẽ được phát hành hai tuần một lần thay vì bốn tuần như trước, áp dụng trên cả máy tính để bàn, Android và iOS. Chrome 154 dự kiến ra mắt vào ngày 22 tháng 9. Điều đó có nghĩa là người dùng sẽ thấy thông báo khởi động lại xuất hiện thường xuyên hơn, đồng thời rút ngắn thời gian đưa các bản vá bảo mật đến tay người dùng. Cách kiểm tra phiên bản của bạn Hãy mở trang chrome://settings/help, nơi trình duyệt sẽ tự động kiểm tra các bản cập nhật và tải xuống ngay lập tức. Nếu nút "Relaunch" (Khởi động lại) xuất hiện, việc nhấp vào đó là bước quan trọng nhất, bởi vì mọi thao tác trước đó chỉ là quá trình tải xuống. Phiên bản hiển thị sau đó phải là 153.0.8010.36 hoặc .37, và 153.0.8010.36 trên Linux. Nếu dòng trạng thái vẫn hiển thị bản dựng 152 và không có gì thay đổi, có nghĩa là tiến trình phân phối theo đợt chưa đến máy của bạn. Kiểm tra lại vào thời điểm khác trong ngày là lựa chọn duy nhất. Các cuộc tấn công sử dụng tệp tin độc hại không chỉ giới hạn ở trình duyệt trên máy tính để bàn. Trình giải mã hình ảnh của Samsung cũng từng bộc lộ vấn đề tương tự cách đây vài ngày, và các trình duyệt tích hợp AI cũng cho thấy sự dễ bị tổn thương ở mảng này hồi tháng 8. 🗞 Nguồn: Notebookcheck #vgsnews #vgs #tintuc
Nguồn: Notebookcheck