Google phát hành bản cập nhật Chrome Stable ngày 03/09/2026 với phiên bản 152.0.7977.82/.83 cho Windows và macOS, cùng 152.0.7977.82 cho Linux. Bản cập nhật chứa 12 bản vá bảo mật, trong đó CVE-2026-85046 được xếp mức High và Google xác nhận exploit đã xuất hiện trong thực tế. Với người dùng phổ thông, Chrome 152 zero-day là kiểu tin không nên chỉ đọc rồi để đó. Trình duyệt thường được dùng để đăng nhập email, ngân hàng, mạng xã hội, công cụ làm việc và nhiều dịch vụ chứa dữ liệu quan trọng. Khi nhà phát hành xác nhận lỗ hổng đang bị khai thác, hành động phù hợp là kiểm tra phiên bản, hoàn tất cập nhật và khởi động lại trình duyệt để bản vá được áp dụng đầy đủ.
Google vừa phát hành bản cập nhật Chrome 152 để khắc phục khẩn cấp một lỗ hổng bảo mật zero-day nghiêm trọng (Ảnh: Snettech)
CVE-2026-85046 Là Lỗi Gì Và Vì Sao Đáng Quan Tâm?
Google mô tả CVE-2026-85046 là lỗi type confusion trong V8, engine JavaScript được Chrome sử dụng. Lỗi được báo cáo ngày 04/08 và được đưa vào bản vá Stable đầu tháng 9.
Type Confusion Có Thể Dẫn Tới Thực Thi Mã Trong Sandbox
Theo thông tin CVE và cảnh báo từ NHS England Digital, phiên bản Chrome trước 152.0.7977.82 có thể bị kẻ tấn công khai thác qua một trang HTML được tạo có chủ đích, dẫn tới khả năng thực thi mã tùy ý bên trong sandbox của trình duyệt. Type confusion xảy ra khi chương trình xử lý một đối tượng như thể nó thuộc kiểu dữ liệu khác với thực tế. Trong JavaScript engine phức tạp, sai lệch này có thể làm bộ nhớ được sử dụng theo cách không dự kiến. Lỗi trong sandbox chưa mặc định đồng nghĩa kẻ tấn công kiểm soát toàn bộ máy, nhưng zero-day có thể trở thành một mắt xích của chuỗi tấn công nên bản vá cần được ưu tiên.
Google Vá Tổng Cộng 12 Vấn Đề Trong Bản Stable Mới
Ngoài CVE-2026-85046, bản cập nhật còn xử lý nhiều lỗi khác ở CrashReporting, Network, Compositing, V8 và các thành phần của Chrome. Google giữ hạn chế truy cập một số thông tin bug cho tới khi phần lớn người dùng đã nhận bản vá. Google hạn chế một số chi tiết kỹ thuật cho tới khi phần lớn người dùng nhận bản vá, còn cơ quan an ninh mạng Canada và CERT-FR cũng khuyến nghị áp dụng cập nhật cần thiết.
Các chuyên gia bảo mật xác nhận lỗ hổng này đã bị khai thác tích cực ngoài thực tế trước khi có bản vá (Ảnh: Snettech)
Cách Kiểm Tra Chrome Đã Được Vá Hay Chưa?
Chrome thường tự cập nhật trong nền, nhưng bản vá chỉ hoàn tất khi trình duyệt được khởi động lại trong nhiều trường hợp. Người có thói quen giữ hàng chục tab mở nhiều ngày có thể đã tải update nhưng chưa thực sự chuyển sang binary mới.
Kiểm Tra Phiên Bản Trong About Chrome
Trên máy tính, người dùng có thể mở menu Chrome, vào Help rồi chọn About Google Chrome. Trình duyệt sẽ kiểm tra cập nhật và hiển thị phiên bản đang sử dụng. Sau khi tải xong, hãy chọn Relaunch nếu được yêu cầu. Mốc theo bulletin ngày 03/09 là 152.0.7977.82/.83 trên Windows và macOS, hoặc 152.0.7977.82 trên Linux. Nếu máy thuộc doanh nghiệp và Chrome do quản trị viên kiểm soát, nên kiểm tra thông báo IT khi phiên bản vẫn nằm dưới ngưỡng đã vá.
Khởi Động Lại Trình Duyệt Nhưng Đừng Mất Tab Quan Trọng
Chrome có khả năng khôi phục session sau khi relaunch, nhưng người dùng vẫn nên lưu tài liệu đang soạn trên web trước khi đóng. Những biểu mẫu chưa gửi hoặc ứng dụng web không tự lưu có thể mất nội dung. Có thể lưu nhóm tab quan trọng trước khi khởi động lại. Sau khi relaunch, quay lại About Chrome để xác nhận phiên bản, tránh tình trạng nghĩ máy đã vá trong khi trình duyệt chưa hoàn tất cập nhật.
Doanh Nghiệp Cần Xử Lý Khác Người Dùng Cá Nhân Ra Sao?
Với tổ chức có hàng trăm hoặc hàng nghìn endpoint, lời khuyên “mọi người tự bấm update” thường không đủ. Quản trị viên cần biết phiên bản nào đang được sử dụng và thiết bị nào chưa hoàn tất rollout.
Theo Dõi Version Và Ép Relaunch Khi Cần
Các nền tảng quản trị endpoint hoặc browser policy có thể giúp đội IT kiểm tra tỷ lệ thiết bị đã lên bản vá. Khi zero-day đang bị khai thác, thời gian người dùng trì hoãn relaunch trở thành một khoảng rủi ro cần quản lý. Doanh nghiệp có thể đặt policy nhắc khởi động lại theo thời hạn phù hợp và kiểm tra cả kiosk, VDI, phòng lab hoặc thiết bị ít được người dùng trực tiếp quản lý.
Chrome-Based Browser Khác Cũng Cần Được Theo Dõi
V8 và Chromium được sử dụng trong nhiều sản phẩm, nhưng lịch vá của từng trình duyệt có thể khác. Người dùng Edge, Brave, Opera hoặc sản phẩm Chromium khác nên kiểm tra bulletin của chính nhà cung cấp thay vì chỉ nhìn số phiên bản Chrome. Một bản vá trong Chromium không đồng nghĩa mọi sản phẩm đã phân phối nó cùng thời điểm. Doanh nghiệp nên quản lý từng browser với channel, version và policy cụ thể.
Cập Nhật Chrome Chưa Đủ Nếu Thói Quen Duyệt Web Vẫn Rủi Ro
Zero-day nhắc người dùng rằng không có phần mềm nào hoàn toàn miễn lỗi. Bản vá giảm rủi ro đã biết, còn thói quen sử dụng giúp giảm cơ hội bị dẫn vào nội dung độc hại.
Hạn Chế Extension Không Cần Thiết
Extension có quyền đọc nội dung trang, thay đổi dữ liệu hoặc truy cập lịch sử có thể tạo thêm bề mặt rủi ro. Người dùng nên vào trang quản lý extension, xóa tiện ích không còn dùng và kiểm tra quyền của những tiện ích còn lại. Không nên cài extension chỉ vì một website yêu cầu để xem video, tải file hoặc nhận mã giảm giá. Các tiện ích giả mạo thường dựa vào đúng tâm lý “cài thử rồi gỡ sau”, trong khi phần “gỡ sau” có xu hướng bị lịch sử loài người bỏ quên. Doanh nghiệp có thể dùng allowlist hoặc blocklist cho extension dựa trên nhu cầu công việc. Cách này đặc biệt hữu ích ở môi trường chứa dữ liệu nhạy cảm.
Không Tắt Cơ Chế Bảo Mật Chỉ Để Mở Một Trang
Nếu Chrome cảnh báo file tải xuống, certificate hoặc website có dấu hiệu nguy hiểm, người dùng nên kiểm tra nguồn trước khi bỏ qua. Một hướng dẫn trên diễn đàn yêu cầu tắt Safe Browsing hoặc chạy browser với flag giảm bảo mật cần được xem rất thận trọng. Các lỗ hổng như CVE-2026-85046 có thể bắt đầu từ nội dung web, vì vậy giảm lớp bảo vệ sẵn có làm biên an toàn mỏng hơn. Việc cập nhật và giữ cơ chế phòng vệ mặc định thường có giá trị hơn cài hàng loạt phần mềm “tăng bảo mật” không rõ nguồn.

Người dùng nên chủ động cập nhật trình duyệt lên phiên bản mới nhất ngay lập tức để bảo vệ dữ liệu (Ảnh: Snettech)
Chrome 152 zero-day CVE-2026-85046 đã được Google vá trong Stable 152.0.7977.82/.83 ngày 03/09/2026. Google xác nhận exploit tồn tại trong thực tế, còn các cơ quan an ninh mạng tại nhiều quốc gia đã khuyến nghị áp dụng update sớm. Người dùng nên mở About Chrome, cài phiên bản mới và relaunch trình duyệt. Doanh nghiệp cần theo dõi fleet, browser khác dựa trên Chromium và các thiết bị ít được người dùng trực tiếp quản lý. Bản vá không khiến internet trở nên hiền lành, điều có lẽ vượt khả năng của mọi đội kỹ thuật, nhưng nó đóng một lỗ hổng đã có bằng chứng khai thác và đó là việc cần làm ngay.









































