Trang chủTrung tâm tin tức LBank
Cập nhật trình duyệt của bạn: Google vá lỗ hổng Chrome mà tin tặc đã khai thác từ trước
google-chrome-zero-day-exploited
Cập nhật trình duyệt của bạn: Google vá lỗ hổng Chrome mà tin tặc đã khai thác từ trước
Bản cập nhật này khắc phục một lỗ hổng nghiêm trọng trong engine V8 của Chrome, nhưng Google vẫn chưa tiết lộ ai đang khai thác nó hoặc ai là mục tiêu bị nhắm tới.
2026-09-05 Nguồn:decrypt.co

Tóm lược

  • Google xác nhận lỗ hổng CVE-2026-85046 đang bị khai thác.
  • Bản cập nhật Chrome bao gồm 12 bản vá bảo mật.
  • Google chưa liên kết các cuộc tấn công với hành vi trộm cắp tiền điện tử—nhưng chưa có bằng chứng cụ thể.

Google đã vá một lỗ hổng Chrome nghiêm trọng sau khi phát hiện những kẻ tấn công đã khai thác nó.

Lỗi này ảnh hưởng đến V8, thành phần mà Chrome sử dụng để chạy JavaScript và WebAssembly. Google chưa xác định được những kẻ tấn công, nạn nhân của chúng hoặc khả năng của lỗ hổng này.

Myriad: Ai sẽ thắng BLAST Open Porto 2026? Nhấp để đưa ra dự đoán của bạn.

“Google nhận thức được rằng một khai thác cho CVE-2026-85046 đang tồn tại trong thực tế,” công ty cho biết trong một thông báo bảo mật được công bố vào thứ Năm. “Chúng tôi cũng muốn cảm ơn tất cả các nhà nghiên cứu bảo mật đã hợp tác với chúng tôi trong suốt chu kỳ phát triển để ngăn chặn các lỗi bảo mật tiếp cận kênh ổn định.”

Bản vá được bao gồm trong Chrome 152.0.7977.82 và 152.0.7977.83 cho Windows và Mac, và phiên bản 152.0.7977.82 cho Linux. Google cho biết bản cập nhật “sẽ được triển khai trong những ngày/tuần tới.”

CVE-2026-85046 là một lỗi nhầm lẫn kiểu (type-confusion bug). Những lỗ hổng như vậy xảy ra khi phần mềm xử lý dữ liệu sai kiểu, gây ra lỗi bộ nhớ hoặc các hành vi không mong muốn khác. Google chưa cho biết liệu lỗi này có thể được sử dụng để chạy mã từ xa hay không.

Nhà nghiên cứu bảo mật Salvatore Gulizia, còn được biết đến với tên Serotav, đã báo cáo lỗ hổng này vào ngày 4 tháng 8. Google đã trao cho anh ấy khoản tiền thưởng lỗi trị giá 1.000 đô la.

Google đã liệt kê chín lỗi nghiêm trọng cao và hai lỗi nghiêm trọng trung bình trong số 12 bản vá bảo mật của bản cập nhật nhưng đang giữ lại một số chi tiết cho đến khi hầu hết người dùng—và các dự án bên thứ ba bị ảnh hưởng—đã cài đặt các bản vá.

Google chưa cho biết khi nào sẽ công bố thêm thông tin về lỗ hổng này.

Trộm cắp tiền điện tử qua trình duyệt

Mặc dù Google chưa liên kết CVE-2026-85046 với các cuộc tấn công nhằm vào người dùng tiền điện tử, ví trình duyệt, tài khoản sàn giao dịch và tiện ích mở rộng giao dịch đã bị nhắm mục tiêu thông qua các phương pháp khác.

Vào tháng 11 năm 2025, các nhà nghiên cứu đã phát hiện ra rằng một tiện ích mở rộng Chrome độc hại đã thêm các giao dịch chuyển SOL ẩn vào các giao dịch hoán đổi của người dùng.

Một tháng sau, một doanh nhân Singapore cho biết phần mềm độc hại trá hình dưới dạng trò chơi đã rút hơn 14.000 đô la từ các ví được kết nối với trình duyệt của ông. Ông tin rằng cuộc tấn công liên quan đến các token xác thực bị đánh cắp và một lỗ hổng zero-day Chrome trước đó; tuy nhiên, chưa có liên kết nào với CVE-2026-85046 được báo cáo. Gần đây hơn, vào tháng 8, các nhà nghiên cứu cũng đã phát hiện hàng chục tiện ích mở rộng ví Firefox giả mạo đã đánh cắp thông tin đăng nhập ví.