Google đã khắc phục một lỗ hổng nghiêm trọng trong Chrome đã được xác nhận bị khai thác và bắt đầu triển khai bản cập nhật đến người dùng Windows, Mac và Linux. Lỗ hổng này nằm trong bộ máy V8 của Chrome, ảnh hưởng đến quá trình trình duyệt thực thi JavaScript và WebAssembly.
Đã xác nhận sự tồn tại của việc khai thác ngoài luồng
Trong thông báo bảo mật được công bố vào thứ Năm, Google cho biết mã khai thác CVE-2026-85046 đang được sử dụng trong môi trường thực tế. Tuy nhiên, Google hiện chưa tiết lộ danh tính kẻ tấn công, phạm vi nạn nhân, cũng như các hậu quả cuối cùng mà lỗ hổng này có thể gây ra.
- Windows và Mac: 152.0.7977.82 / 152.0.7977.83
- Linux: 152.0.7977.82
- Cập nhật sẽ được triển khai dần trong vài ngày đến vài tuần tới
Lỗ hổng nằm trong trình duyệt V8
Google mô tả vấn đề này là lỗ hổng "hỗn loạn kiểu". Những lỗ hổng này thường xuất hiện khi chương trình xử lý sai kiểu dữ liệu, có thể gây ra lỗi bộ nhớ hoặc các hành vi bất thường khác. Google chưa tiết lộ liệu lỗ hổng này có thể được sử dụng để thực thi mã từ xa hay không.
Nhà nghiên cứu bảo mật Salvatore Gulizia (biệt danh Serotav) đã báo cáo vấn đề này vào ngày 4 tháng 8, và Google đã thưởng cho anh ấy 1.000 USD tiền thưởng lỗ hổng.
Cập nhật này đã sửa chữa 12 vấn đề.
Google cho biết, bản cập nhật Chrome lần này bao gồm 12 lỗ hổng bảo mật, trong đó có 9 lỗ hổng nghiêm trọng và 2 lỗ hổng trung bình. Do lý do bảo mật, một số chi tiết kỹ thuật sẽ không được công bố cho đến khi đa số người dùng và các dự án bên thứ ba liên quan hoàn tất cập nhật.
Tính đến nay, Google cũng chưa tiết lộ thời điểm sẽ công bố thêm thông tin liên quan đến sự cố khai thác này.
Từng có cuộc tấn công thông qua tiện ích trình duyệt nhắm vào người dùng tiền mã hóa
Mặc dù Google không trực tiếp liên kết CVE-2026-85046 với sự kiện đánh cắp tài sản tiền mã hóa, nhưng trình duyệt luôn là cửa tấn công quan trọng đối với người dùng tiền mã hóa, đặc biệt liên quan đến tiện ích mở rộng ví, tài khoản sàn giao dịch và công cụ mở rộng giao dịch.
Các trường hợp công khai cho thấy, vào tháng 11 năm 2025, các nhà nghiên cứu phát hiện một tiện ích mở rộng Chrome độc hại tự động thêm lệnh chuyển SOL khi người dùng trao đổi token. Một tháng sau, một doanh nhân người Singapore cho biết phần mềm độc hại giả dạng trò chơi đã chuyển đi hơn 14.000 USD từ ví được kết nối với trình duyệt. Ngoài ra, vào tháng 8 năm nay, các nhà nghiên cứu còn phát hiện hàng chục tiện ích mở rộng ví Firefox giả mạo nhằm đánh cắp thông tin xác thực ví.
