Google vá lỗ hổng Chrome bị khai thác trong động cơ V8

icon币界网
Chia sẻ
AI summary iconTóm tắt
Tin tức về lỗ hổng bảo mật được tiết lộ khi Google vá lỗ hổng nghiêm trọng trên Chrome (CVE-2026-85046) đang bị khai thác ngoài thực tế. Vấn đề này, là sự nhầm lẫn kiểu trong động cơ V8, ảnh hưởng đến việc thực thi JavaScript và WebAssembly. Google đã phát hành các phiên bản 152.0.7977.82 và 152.0.7977.83 cho Windows, Mac và Linux. Báo cáo đến từ nhà nghiên cứu Salvatore Gulizia. Bản cập nhật cũng khắc phục 11 lỗ hổng bảo mật khác, một số chi tiết vẫn được giữ kín. Mặc dù không có liên kết trực tiếp nào với các vụ trộm tiền điện tử, nhưng các cuộc tấn công dựa trên trình duyệt vẫn là mối đe dọa. Nỗi lo về vi phạm bảo mật vẫn tồn tại đối với tiện ích mở rộng ví và tài khoản sàn giao dịch.
Bijiewang báo cáo:

Google đã khắc phục một lỗ hổng nghiêm trọng trong Chrome đã được xác nhận bị khai thác và bắt đầu triển khai bản cập nhật đến người dùng Windows, Mac và Linux. Lỗ hổng này nằm trong bộ máy V8 của Chrome, ảnh hưởng đến quá trình trình duyệt thực thi JavaScript và WebAssembly.

Đã xác nhận sự tồn tại của việc khai thác ngoài luồng

Trong thông báo bảo mật được công bố vào thứ Năm, Google cho biết mã khai thác CVE-2026-85046 đang được sử dụng trong môi trường thực tế. Tuy nhiên, Google hiện chưa tiết lộ danh tính kẻ tấn công, phạm vi nạn nhân, cũng như các hậu quả cuối cùng mà lỗ hổng này có thể gây ra.

  • Windows và Mac: 152.0.7977.82 / 152.0.7977.83
  • Linux: 152.0.7977.82
  • Cập nhật sẽ được triển khai dần trong vài ngày đến vài tuần tới

Lỗ hổng nằm trong trình duyệt V8

Google mô tả vấn đề này là lỗ hổng "hỗn loạn kiểu". Những lỗ hổng này thường xuất hiện khi chương trình xử lý sai kiểu dữ liệu, có thể gây ra lỗi bộ nhớ hoặc các hành vi bất thường khác. Google chưa tiết lộ liệu lỗ hổng này có thể được sử dụng để thực thi mã từ xa hay không.

Nhà nghiên cứu bảo mật Salvatore Gulizia (biệt danh Serotav) đã báo cáo vấn đề này vào ngày 4 tháng 8, và Google đã thưởng cho anh ấy 1.000 USD tiền thưởng lỗ hổng.

Cập nhật này đã sửa chữa 12 vấn đề.

Google cho biết, bản cập nhật Chrome lần này bao gồm 12 lỗ hổng bảo mật, trong đó có 9 lỗ hổng nghiêm trọng và 2 lỗ hổng trung bình. Do lý do bảo mật, một số chi tiết kỹ thuật sẽ không được công bố cho đến khi đa số người dùng và các dự án bên thứ ba liên quan hoàn tất cập nhật.

Tính đến nay, Google cũng chưa tiết lộ thời điểm sẽ công bố thêm thông tin liên quan đến sự cố khai thác này.

Từng có cuộc tấn công thông qua tiện ích trình duyệt nhắm vào người dùng tiền mã hóa

Mặc dù Google không trực tiếp liên kết CVE-2026-85046 với sự kiện đánh cắp tài sản tiền mã hóa, nhưng trình duyệt luôn là cửa tấn công quan trọng đối với người dùng tiền mã hóa, đặc biệt liên quan đến tiện ích mở rộng ví, tài khoản sàn giao dịch và công cụ mở rộng giao dịch.

Các trường hợp công khai cho thấy, vào tháng 11 năm 2025, các nhà nghiên cứu phát hiện một tiện ích mở rộng Chrome độc hại tự động thêm lệnh chuyển SOL khi người dùng trao đổi token. Một tháng sau, một doanh nhân người Singapore cho biết phần mềm độc hại giả dạng trò chơi đã chuyển đi hơn 14.000 USD từ ví được kết nối với trình duyệt. Ngoài ra, vào tháng 8 năm nay, các nhà nghiên cứu còn phát hiện hàng chục tiện ích mở rộng ví Firefox giả mạo nhằm đánh cắp thông tin xác thực ví.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.