Bản tin công nghệ quốc tế · dịch tiếng Việt 02.09.2026 RSS
Phần cứng · Notebookcheck

Trình duyệt Samsung Internet và nỗi lo khoảng trống vá lỗi bảo mật

Bản vá bảo mật hàng tháng của Samsung không bao gồm trình duyệt web cài sẵn, vốn phụ thuộc vào các bản cập nhật qua Play Store và Galaxy Store. Hãng cũng đã hơn hai năm không công bố nhân Chromium cụ thể mà họ đang sử dụng cho Android, khiến người dùng khó kiểm tra mức độ an toàn.

Notebookcheck21.08.20268 phút đọc1 lượt đọc
Ảnh: Notebookcheck

Samsung phát hành bản vá bảo mật mỗi tháng. Tuy nhiên, nó không làm mới trình duyệt được cài đặt sẵn, thay vào đó trình duyệt này nhận các bản cập nhật thông qua Play Store và Galaxy Store. Đã hơn hai năm nay, Samsung không còn công bố nhân Chromium nào đang được xây dựng cho hệ điều hành Android của họ. Dưới đây là những gì các nhà nghiên cứu tìm thấy trên một chiếc Galaxy S25 và cách kiểm tra phiên bản nào đang chạy trên điện thoại của bạn.

Mỗi tháng một lần, thông báo quen thuộc lại xuất hiện. Bản cập nhật phần mềm khả dụng, dung lượng vài trăm megabyte và khởi động lại. Sau đó, menu hiển thị một ngày mới bên cạnh bản vá bảo mật, và vấn đề có vẻ như đã được giải quyết.

Đối với phần lớn hệ thống, điều đó là đúng sự thật. Vào tháng 7, bản cập nhật của Samsung đã được gửi đến các mẫu máy mới nhất trước tiên.

Tuy nhiên, một trong những thành phần quan trọng nhất trên thiết bị lại không bao giờ nhận được bản vá đó. Trình duyệt được cài đặt sẵn nhận các bản cập nhật từ một nơi khác, thông qua Play Store và Galaxy Store. Hai con đường riêng biệt và chỉ có một trong số chúng được thông báo cho bạn.

Lõi của trình duyệt đó hiện cũ đến mức nào thì không thể xác định được từ bên ngoài. Không phải vì không ai quan tâm, mà vì Samsung đã không công bố thông tin này cho Android trong hơn hai năm.

Khoảng trống bảo mật từ nhân Chromium

Lý do tại sao con số đó quan trọng trở nên rõ ràng khi bạn nhìn vào những gì nằm bên trong một trình duyệt như vậy.

Trình duyệt của Samsung không được xây dựng từ con số không. Nó dựa trên Chromium, nền tảng mã nguồn mở mà Google Chrome, Edge và Opera cũng được xây dựng từ đó. Một phần trong số đó gọi là V8, chịu trách nhiệm thực thi JavaScript, mã chương trình mà hầu như mọi trang web đều có. Do đó, các lỗ hổng trong V8 đặc biệt nguy hiểm, chỉ cần mở một trang web được chuẩn bị sẵn là đủ.

Những lỗ hổng như vậy được tìm thấy và vá lỗi, và một khi được vá, chúng sẽ được tài liệu hóa công khai, bao gồm cả mô tả. Bất kỳ ai muốn tấn công một thiết bị chưa được vá lỗi đều không cần phải khám phá điều gì mới. Họ chỉ cần đọc tài liệu. Ngành công nghệ gọi đó là lỗ hổng N-day, trái ngược với lỗ hổng zero-day mà chưa ai biết tới.

Thực tế này đã được minh chứng bởi công ty bảo mật OtterSec vào ngày 1 tháng 4 năm 2026, phối hợp với nhóm Crusaders of Rust. Để làm được điều đó, các nhà nghiên cứu đã phải làm chính xác những gì người dùng thông thường không thể làm. Họ trích xuất ứng dụng trình duyệt từ một chiếc Galaxy S25 và tìm kiếm số phiên bản trong các tệp chương trình. Thứ họ tìm thấy là V8 13.6, phiên bản đã cũ nửa năm tính đến thời điểm đó.

Sau đó, họ đã tạo ra một cuộc tấn công từ một lỗ hổng mà Google đã khắc phục từ lâu trên Chrome. Cuối cùng, họ có thể chạy mã máy của riêng mình bên trong trình duyệt và thực thi mã độc danh nghĩa các trang web bất kỳ. Một trang web được chuẩn bị sẵn có thể tiếp cận nội dung của các trang mở khác theo cách đó, chẳng hạn như hộp thư hay tài khoản tại một cửa hàng trực tuyến.

Bước cuối cùng đó chỉ hoạt động vì Android bảo vệ trình duyệt lỏng lẻo hơn so với máy tính. Trên PC, thực tế mọi trang web đều có tiến trình riêng. Trên Android, chỉ các trang có đăng nhập và một số ít trang được đánh dấu đặc biệt mới làm được điều này. Phần còn lại dùng chung một tiến trình.

Khoảng cách vá lỗi (Patch gap)

Giới nghiên cứu bảo mật có tên gọi riêng cho khoảng cách này: khoảng cách vá lỗi (patch gap), khoảng thời gian kể từ thời điểm một lỗ hổng được khắc phục ở thượng nguồn trong dự án Chromium cho đến thời điểm bản vá đến tay người dùng ở hạ nguồn. Miễn là khoảng thời gian đó kéo dài, một tập hợp các hướng dẫn khai thác vẫn nằm phơi bày trong khi thiết bị vẫn còn dễ bị tổn thương.

Với chính Chrome, khoảng thời gian này thu hẹp lại chỉ còn vài ngày vì Google tự xây dựng và phân phối cùng một mã nguồn. Với một trình duyệt do nhà vendor khác duy trì và phân phối qua kênh khác, vấn đề phụ thuộc vào việc nhà vendor đó theo dõi nhanh đến mức nào.

Lỗ hổng cụ thể này từ đó đã được vá. Điều còn bỏ ngỏ là tất cả những gì đến sau nó.

Đối với bài viết này, chúng tôi đã cố gắng tự trả lời câu hỏi: Samsung hiện đang cung cấp nhân Chromium nào cho dòng máy Galaxy?

Không có câu trả lời rõ ràng. Các định danh trình duyệt được thu thập công khai – chuỗi mà thiết bị dùng để tự nhận diện trực tuyến – lại mâu thuẫn với nhau ngay trên cùng một phiên bản ứng dụng. Một số nêu nhân từ tháng 12 năm 2025, những số khác lại nêu nhân mới hơn nhiều. Các bộ sưu tập như vậy cũng chứa các mục giả mạo và được tạo tự động, vì vậy chúng không phải là bằng chứng xác thực.

Điều đó chỉ còn lại nhà sản xuất, và đối với Android, nhà sản xuất không hé lộ gì cả. Các ghi chú thay đổi cho thấy Samsung có đưa các bản vá vào bản dựng của họ, thường xuyên có một dòng về các lỗ hổng bảo mật đã được đóng. Nhưng cụ thể là lỗ hổng nào thì họ không nói rõ.

Cách kiểm tra và bảo vệ thiết bị của bạn

Đó không phải là một vấn đề nhỏ. Vào ngày 8 tháng 6 năm 2026, Google đã khắc phục một lỗ hổng trong V8 được xếp hạng mức độ nghiêm trọng cao và lưu ý rằng mã khai thác cho nó đang lưu hành. Việc bản vá đó đã xuất hiện trong trình duyệt của Samsung hay chưa và khi nào thì không được tài liệu hóa công khai.

Đối với phiên bản dành cho Windows của cùng trình duyệt này, câu hỏi đó sẽ có đáp án trong hai phút vì Samsung đưa nó lên trang web riêng của họ.

Trong cuộc sống hàng ngày, điều này không có nghĩa là mọi chiếc Galaxy đều gặp nguy hiểm. Nó có nghĩa là không ai bên ngoài Samsung có thể kiểm tra xem thiết bị có an toàn hay không. Đối với một chương trình mở nội dung bên ngoài từ internet mỗi ngày và được cài đặt sẵn trên hàng trăm triệu thiết bị, sự khác biệt đó lớn hơn vẻ bề ngoài.

Việc kiểm tra phiên bản nào đang chạy trên thiết bị của bạn mất nửa phút. Trên màn hình chính hoặc trong ngăn kéo ứng dụng, nhấn và giữ biểu tượng trình duyệt, sau đó chạm vào chữ "i" nhỏ. Thông tin ứng dụng hiển thị số phiên bản. Mục trên Play Store cũng hiển thị giá trị tương tự.

Việc có bản cập nhật đang chờ xử lý hay không cũng hiển thị trong Play Store hoặc Galaxy Store. Nếu có nút cập nhật, nghĩa là đã có thay đổi.

Tuy nhiên, con số đó nói lên điều gì về nhân Chromium bên dưới vẫn là một ẩn số. Đó chính là vấn đề.

Bất kỳ ai cảm thấy điều đó quá mơ hồ đều có thể cài đặt trình duyệt thứ hai. Chrome và Firefox đến trực tiếp từ nhà phát triển của họ, hiển thị số phiên bản trong menu và cập nhật nền tảng của chúng độc lập với lịch trình của Samsung. Chúng có thể được đặt làm mặc định trong cài đặt của Android dưới mục ứng dụng mặc định.

Bất kỳ ai muốn tiếp tục sử dụng trình duyệt của Samsung – vốn có những lý do chính đáng như trình chặn quảng cáo tích hợp và khả năng liên kết với Samsung Pass – ít nhất nên bật tính năng tự động cập nhật trong cửa hàng ứng dụng. Khi đó, mọi bản dựng do Samsung phát hành sẽ tự động cài đặt mà không cần thao tác thủ công. Sẽ không có sự kiểm soát nào khác ngoài điểm này.

Bản vá hàng tháng vẫn đóng vai trò quan trọng. Nó lấp đầy các lỗ hổng trong hệ thống mà không bản cập nhật trình duyệt nào có thể với tới. Chỉ là nó không chịu trách nhiệm cho mọi thứ kết nối internet trên thiết bị.

🔗 Bài gốc (tiếng Anh): Samsung Internet: your monthly security patch never reaches it
Nguồn: Notebookcheck

Cùng chuyên mục · Phần cứng
Phần cứng

NVIDIA công bố DLSS 5 với công nghệ 3D-Guided Neural Rendering, ra mắt cùng NBA 2K27

NVIDIA vừa thông báo công nghệ DLSS 5 tích hợp 3D-Guided Neural Rendering sẽ chính thức ra mắt vào ngày 3 tháng 9 trên…

TechPowerUp · 7 phút đọc
Phần cứng

Astell & Kern ra mắt máy nghe nhạc PD5: Thiết bị 'Walkman' trang bị 8 DAC dành cho tín đồ âm thanh hi-res

Astell & Kern vừa công bố máy nghe nhạc số PD5 với hệ thống 8 chip DAC Cirrus Logic, hỗ trợ âm thanh độ phân giải cao…

Notebookcheck · 2 phút đọc
Phần cứng

Lenovo ra mắt ThinkPad tháo rời mới tại Mỹ với chip Intel Core Ultra 7 và màn hình 120Hz

Lenovo chính thức phân phối dòng máy tính bảng ThinkPad X13 Detachable tại thị trường Bắc Mỹ với chip Intel Core Ultra…

Notebookcheck · 2 phút đọc