Một lỗ hổng ẩn trong mã Chrome từ năm 2013 vừa được một máy phát hiện. Hệ thống phát hiện lỗ hổng do AI của Google, được xây dựng trên mô hình Gemini, đã xác định một lỗ hổng nghiêm trọng được gán mã CVE-2026-3545. Lỗi này tồn tại trong thành phần Điều hướng của Chrome và được phân loại là thoát khỏi sandbox, nghĩa là kẻ tấn công có thể sử dụng nó để phá vỡ lớp cô lập bảo vệ của trình duyệt và tiếp cận hệ điều hành nền tảng. Điểm CVSS của nó là 9,8/10.
Một vị khách 13 năm mà không ai mời
Lỗ hổng đã được vá trong phiên bản Chrome 145, được phát hành vào đầu tháng 5 năm 2026, nhưng mã mà nó khai thác được cho là đã tồn tại từ khoảng năm 2013. Agent AI phát hiện ra lỗ hổng này sử dụng kết hợp cơ sở dữ liệu CVE lịch sử và lịch sử commit Git để truy vết một cách có hệ thống cách mã đã phát triển theo thời gian, thực hiện phân tích của nó trên các máy được giới hạn, xử lý mã không hoạt động một cách cô lập.
Google đã cẩn thận trình bày hệ thống AI như một yếu tố bổ sung thay vì thay thế. Nhóm cho biết fuzzing, các nhà nghiên cứu con người và các báo cáo từ bên ngoài vẫn là những đóng góp tích cực vào tư thế bảo mật của Chrome vào năm 2026, với số lượng báo cáo từ bên ngoài thực tế đã tăng đủ để thúc đẩy các điều chỉnh cho Chương trình Phần thưởng Lỗ hổng Chrome.
Số liệu vá lỗi gần như khó tin
Các phiên bản Chrome 149 và 150 cùng nhau khắc phục 1.072 lỗ hổng bảo mật. Cặp bản phát hành duy nhất này đã vượt quá tổng số lỗ hổng được sửa trong 23 cột mốc ổn định trước đó gộp lại. Đến cuối tháng 7 năm 2026, tổng số bản vá bảo mật trong năm đã vượt quá 1.800, trong đó riêng Chrome 151 đã đóng góp thêm 370 bản vá vào con số này.
Google cũng đã chuyển sang chương trình thử nghiệm với các bản cập nhật bảo mật hai lần mỗi tuần, thu hẹp khoảng thời gian giữa việc vá lỗ hổng nội bộ và việc bản vá đến tay người dùng. Google đang hướng tới việc tự động phân loại và tạo bản vá, nghĩa là quy trình từ phát hiện đến vá lỗi cuối cùng có thể thu hẹp từ vài ngày xuống còn vài giờ.
Điều này có nghĩa gì đối với cảnh quan bảo mật
Việc phát hiện CVE-2026-3545 cũng có những hệ quả vượt ra ngoài Chrome. Kỹ thuật mà tác nhân AI của Google sử dụng, tức là đối chiếu mã hiện tại với các mẫu CVE lịch sử và lịch sử Git, có thể áp dụng cho hầu hết mọi cơ sở mã nguồn mở lớn. Hạt nhân Linux, các runtime JavaScript lớn, các thư viện mã hóa và các động cơ trình duyệt khác ngoài Chrome đều chứa hàng năm mã tích lũy chưa từng được phân tích hồi cứu bằng AI như thế này.
Đối với cơ sở hạ tầng tiền điện tử cụ thể, điều này rất quan trọng. Các ví, nút mạng và các ứng dụng phi tập trung chạy bên trong trình duyệt hoặc phụ thuộc vào mô hình bảo mật của trình duyệt cho lớp giao diện của chúng. Một lỗ hổng thoát khỏi sandbox trong Chrome là một bề mặt tấn công tiềm tàng đối với bất kỳ thứ gì hoạt động thông qua tiện ích mở rộng trình duyệt hoặc giao diện web. Một lỗ hổng CVSS 9.8 tồn tại không bị phát hiện trong 13 năm ở lớp này chính là loại vấn đề cần thúc đẩy việc xem xét lại cách các nhà phát triển tiền điện tử suy nghĩ về các giả định bảo mật cấp trình duyệt.
