Cảnh báo zero-day CVE-2026-85046 trên Google Chrome đang bị khai thác

CVE-2026-85046 trên Chrome đang bị khai thác: Cập nhật ngay

CVE-2026-85046 là zero-day trong V8 đang bị khai thác. Google đã phát hành Chrome 152.0.7977.82/.83. Xem cách kiểm tra và cập nhật an toàn.

Bởi Võ Danh — 5 Tháng 9, 2026 trong Bảo mật

0 bình luận

CVE-2026-85046 trên Google Chrome đang bị khai thác ngoài thực tế. Lỗi nằm trong V8, bộ máy xử lý JavaScript và WebAssembly của trình duyệt. Google đã phát hành Chrome 152.0.7977.82/.83 cho Windows và macOS, cùng bản 152.0.7977.82 cho Linux. Nếu Chrome vẫn đang mở từ hôm qua, đây là lúc cho nó nghỉ vài giây để cập nhật.

Thông báo chính thức của Google ngày 3/9/2026 xác nhận mã khai thác cho lỗ hổng đã xuất hiện ngoài thực tế. Một ngày sau, CISA đưa CVE này vào danh mục lỗ hổng đã biết đang bị khai thác (KEV), với hạn xử lý dành cho các cơ quan liên bang Mỹ là ngày 18/9. Google chưa công bố chiến dịch tấn công, nhóm đứng sau hay chỉ dấu xâm nhập cụ thể.

CVE-2026-85046 nguy hiểm thế nào?

Đây là lỗi “nhầm kiểu dữ liệu” trong V8. Nói đơn giản, bộ máy JavaScript có thể xử lý một đối tượng theo kiểu không đúng với dữ liệu thật của nó. Kẻ tấn công có thể chuẩn bị một trang HTML độc hại để kích hoạt lỗi khi nạn nhân mở trang đó.

Theo mô tả trên NVD, cuộc tấn công không cần tài khoản nhưng cần người dùng mở nội dung được tạo riêng. Nếu thành công, kẻ tấn công có thể chạy mã tùy ý bên trong vùng cách ly của Chrome. NVD chấm mức 8,8/10, còn Google xếp mức nghiêm trọng là High. Cụm “bên trong vùng cách ly” rất đáng giữ nguyên: thông tin công khai hiện không đủ để khẳng định riêng lỗi này sẽ chiếm toàn bộ máy tính.

Lỗi ảnh hưởng Chrome trước 152.0.7977.82. CISA lưu ý các trình duyệt dùng Chromium như Edge hoặc Opera cũng có thể bị ảnh hưởng, nhưng số phiên bản và lịch phát hành bản vá của từng hãng không giống Chrome. Đừng lấy số bản Chrome để đối chiếu thẳng với Edge, Brave hay trình duyệt khác.

Các bước cập nhật Chrome để vá CVE-2026-85046
Cài bản cập nhật xong vẫn cần khởi động lại Chrome để phiên bản mới thực sự được dùng.

Cách cập nhật Chrome để vá CVE-2026-85046

  1. Mở menu ba chấm, chọn Trợ giúp rồi chọn Giới thiệu về Google Chrome. Bạn cũng có thể nhập chrome://settings/help vào thanh địa chỉ.
  2. Chờ Chrome kiểm tra và tải bản cập nhật. Trên Windows và macOS, phiên bản đã sửa là 152.0.7977.82 hoặc .83; trên Linux là 152.0.7977.82.
  3. Chọn khởi động lại trình duyệt. Sau khi Chrome mở lại, quay lại trang giới thiệu để xác nhận số phiên bản.
  4. Nếu dùng Edge, Brave, Opera, Vivaldi hoặc một trình duyệt Chromium khác, mở trang cập nhật của chính trình duyệt đó và cài bản mới nhất do nhà cung cấp phát hành.

Với doanh nghiệp, đội IT nên kiểm tra tỷ lệ thiết bị đã nhận bản vá và buộc khởi động lại trình duyệt theo chính sách phù hợp. Việc gói cập nhật đã được tải xuống chưa có nghĩa tiến trình Chrome đang chạy đã dùng mã mới. Các máy ít khởi động lại thường là nhóm dễ bị bỏ sót.

Nếu nghi máy đã bị tấn công thì sao?

Hiện chưa có IOC công khai đủ cụ thể để người dùng tự dò CVE này trong lịch sử duyệt web. Nếu Chrome gặp hành vi bất thường ngay sau khi mở một đường link lạ, xuất hiện tệp tải xuống không rõ nguồn hoặc phần mềm bảo mật phát cảnh báo, hãy ngắt phiên làm việc nhạy cảm, giữ lại thông tin cảnh báo và nhờ đội IT kiểm tra. Đổi mật khẩu trên chính máy đang nghi nhiễm không phải lựa chọn hay; hãy dùng một thiết bị sạch.

Ưu tiên lúc này vẫn rất gọn: cập nhật, khởi động lại và xác nhận phiên bản. Bạn có thể xem thêm các cảnh báo bảo mật mới trên danhvo.net, nhưng đừng chờ đến lần đọc tiếp theo mới bấm nút Relaunch.

Nguồn kiểm chứng

Chân dung Võ Danh

Võ Danh

Người sáng lập danhvo.net — viết về AI, WordPress và tự động hóa dựa trên kinh nghiệm thực chiến, không lý thuyết suông. 8+ năm làm việc trong ngành công nghệ.

Viết một bình luận