Google sửa lỗi zero-day thứ tư của Chrome bị khai thác tích cực trong năm 2025

Google đã phát hành bản cập nhật khẩn cấp để vá một lỗ hổng zero-day khác của trình duyệt Chrome bị khai thác trong các cuộc tấn công, đánh dấu lỗ hổng thứ tư như vậy được sửa kể từ đầu năm nay.

10:38, 04/07/2025

"Google biết rằng một lỗ hổng bị khai thác mang mã CVE-2025-6554 đang tồn tại ngoài tự nhiên", nhà cung cấp trình duyệt cho biết trong một khuyến cáo bảo mật được ban hành vào thứ Hai tuần này. Ngày 26/6/2025, Google đã khắc phục sự cố, góp phần giảm thiểu thiệt hại, thay đổi cấu hình được đưa ra kênh Ổn định trên tất cả các nền tảng.

 

Công ty đã sửa lỗi zero-day cho người dùng trong kênh Máy tính để bàn ổn định, với các phiên bản mới được triển khai trên toàn thế giới cho người dùng Windows (138.0.7204.96/.97), Mac (138.0.7204.92/.93) và Linux (138.0.7204.96) một ngày sau khi sự cố được báo cáo cho Google.

​​​Lỗi này được phát hiện bởi Clément Lecigne thuộc Nhóm phân tích mối đe dọa (TAG) của Google, một nhóm các nhà nghiên cứu bảo mật tập trung vào việc bảo vệ khách hàng của Google khỏi các cuộc tấn công.

TAG của Google thường phát hiện ra các lỗ hổng zero-day do các tác nhân đe dọa triển khai trong các cuộc tấn công có mục tiêu nhằm lây nhiễm phần mềm gián điệp cho những cá nhân có nguy cơ cao, bao gồm các quan chức chính phủ, các nhân vật có tên tuổi trong các lĩnh vực và các nhà báo.

Mặc dù bản cập nhật bảo mật vá CVE-2025-6554 có thể mất nhiều ngày hoặc nhiều tuần để tiếp cận tất cả người dùng, theo Google, nhưng chúng đã có sẵn vào đầu ngày hôm nay.

Những người dùng không muốn cập nhật thủ công cũng có thể dựa vào trình duyệt web của họ để tự động kiểm tra các bản cập nhật mới và cài đặt chúng sau lần khởi chạy tiếp theo.

Lỗi zero-day được khắc phục hôm nay là điểm yếu nhầm lẫn loại nghiêm trọng cao trong công cụ JavaScript Chrome V8. Mặc dù những lỗ hổng như vậy thường dẫn đến sự cố trình duyệt sau khi khai thác thành công bằng cách đọc hoặc ghi bộ nhớ ngoài giới hạn bộ đệm, nhưng kẻ tấn công cũng có thể khai thác chúng để thực thi mã tùy ý trên các thiết bị chưa được vá.

Mặc dù Google tuyên bố rằng lỗ hổng này đã bị khai thác ngoài thực tế, nhưng công ty vẫn chưa chia sẻ thông tin chi tiết kỹ thuật hoặc thông tin bổ sung liên quan đến các cuộc tấn công này.

"Quyền truy cập vào thông tin chi tiết về lỗ hổng và liên kết có thể bị hạn chế cho đến khi phần lớn người dùng được cập nhật bản sửa lỗi. Chúng tôi cũng sẽ duy trì các hạn chế nếu lỗi tồn tại trong thư viện của bên thứ ba mà các dự án khác cũng phụ thuộc vào nhưng vẫn chưa được khắc phục", Google cho biết.

Đây là lỗ hổng zero-day thứ tư của Google Chrome bị khai thác tích cực đã được khắc phục kể từ đầu năm, với ba lỗ hổng khác được vá vào tháng 3, tháng 5 và tháng 6.

Lỗ hổng đầu tiên là thoát khỏi hộp cát có mức độ nghiêm trọng cao (CVE-2025-2783) do Boris Larin và Igor Kuznetsov của Kaspersky báo cáo, đã được sử dụng trong các cuộc tấn công gián điệp nhắm vào các tổ chức chính phủ và phương tiện truyền thông của Nga bằng phần mềm độc hại.

Google đã phát hành một bộ bản cập nhật bảo mật khẩn cấp khác vào tháng 5 để giải quyết lỗ hổng zero-day của Chrome (CVE-2025-4664) có thể cho phép kẻ tấn công chiếm đoạt tài khoản. Một tháng sau, công ty đã giải quyết điểm yếu đọc và ghi ngoài giới hạn trong công cụ JavaScript V8 của Chrome do Benoît Sevens và Clément Lecigne của Google TAG phát hiện.

Năm 2024, Google đã vá tổng cộng 10 lỗ hổng zero-day bị khai thác trong các cuộc tấn công hoặc bị trình diễn trong các cuộc thi hack Pwn2Own.

Bình luận

Tin bài khác

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp
10:33, 26/11/2025

Loạt hội đồng London bị tấn công mạng, kích hoạt tình trạng khẩn cấp

Các hội đồng Kensington và Chelsea, Hammersmith và Fulham, cùng Westminster City cho biết họ đã phải ứng phó với một “sự cố an ninh mạng” từ sáng thứ Hai (24/11).

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware
08:12, 26/11/2025

Kaspersky: ngành sản xuất toàn cầu thiệt hại 18 tỷ USD từ các cuộc tấn công ransomware

Kaspersky, công ty an ninh mạng của Nga, vừa công bố một báo cáo nghiên cứu mới, làm sáng tỏ những rủi ro tài chính khổng lồ từ các cuộc tấn công tống tiền “ransomware” gây ra trong ngành sản xuất trong năm 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin
18:43, 25/11/2025

Singapore yêu cầu Apple và Google ngăn chặn giả mạo cơ quan nhà nước trên nền tảng nhắn tin

Ngày 25/11/2025, Bộ Nội vụ Singapore cho biết lực lượng cảnh sát nước này đã yêu cầu Apple và Google ngăn chặn việc giả mạo cơ quan nhà nước trên các nền tảng tin nhắn của họ theo quy định tại Online Criminal Harms Act.

Xem thêm
Cần chấn chỉnh hành vi quảng cáo “lệch chuẩn” trên không gian mạng
10:25, 25/11/2025

Cần chấn chỉnh hành vi quảng cáo “lệch chuẩn” trên không gian mạng

Quảng cáo “lệch chuẩn” với nội dung thô tục, nhố nhăng, phản cảm, cổ xúy và truyền bá những tư tưởng lệch lạc, tiêu cực... trên không gian mạng hiện đang trở thành vấn nạn nhức nhối gây bức xúc dư luận và ảnh hưởng trực tiếp đến nhận thức xã hội.

Xem thêm
Việt Nam - Trung Quốc tăng cường hợp tác bảo đảm an ninh, phòng chống tội phạm xuyên quốc gia

Việt Nam - Trung Quốc tăng cường hợp tác bảo đảm an ninh, phòng chống tội phạm xuyên quốc gia

Ngày 14/4/2026, tại thủ đô Bắc Kinh, Đại tướng Lương Tam Quang, Uỷ viên Bộ Chính trị, Bộ trưởng Bộ Công an đã hội kiến với đồng chí Trần Văn Thanh, Ủy viên Bộ Chính trị, Bí thư Uỷ ban Chính trị, pháp luật Trung ương Đảng Cộng sản Trung Quốc; có cuộc gặp gỡ với đồng chí Vương Tiểu Hồng, Bí thư Ban Bí thư, Bộ trưởng Bộ Công an Trung Quốc và hội kiến với đồng chí Trần Nhất Tân, Bộ trưởng Bộ An ninh quốc gia Trung Quốc.