(+84) 236.3827111 ex. 402

Firefox, Chrome, Adobe và VMware đồng loạt vá nhiều lỗ hổng bảo mật nghiêm trọng


Nhiều hãng công nghệ lớn, gồm Mozilla, Google, Adobe và Broadcom, vừa phát hành các bản cập nhật nhằm khắc phục hàng loạt lỗ hổng bảo mật trong trình duyệt, nền tảng quản trị nội dung và sản phẩm hạ tầng doanh nghiệp. Một số lỗ hổng được đánh giá ở mức nghiêm trọng, có thể dẫn đến thực thi mã tùy ý, leo thang đặc quyền hoặc vượt qua cơ chế xác thực.

Đáng chú ý, mã khai thác đối với hai lỗ hổng trên Firefox đã được công bố công khai. Mặc dù các nhà cung cấp chưa ghi nhận việc những lỗ hổng này bị khai thác trong các cuộc tấn công thực tế, người dùng và quản trị viên hệ thống cần sớm triển khai các bản vá để hạn chế nguy cơ bị tin tặc lợi dụng.

Mozilla khắc phục hai lỗ hổng nghiêm trọng trên Firefox

Ngày 14/7/2026, Mozilla phát hành Firefox phiên bản 152.0.6 để xử lý hai lỗ hổng bảo mật nghiêm trọng:

  • CVE-2026-15718: Lỗi con trỏ không hợp lệ trong thành phần JavaScript WebAssembly.
  • CVE-2026-15719: Lỗi liên quan đến cơ chế cô lập trang web trong thành phần điều hướng DOM.

Mozilla cho biết mã khai thác cho cả hai lỗ hổng đã xuất hiện công khai. Tuy nhiên, tại thời điểm công bố bản vá, hãng chưa phát hiện trường hợp nào lợi dụng các lỗ hổng này trong thực tế. Người dùng Firefox được khuyến nghị kiểm tra và nâng cấp trình duyệt lên phiên bản 152.0.6 hoặc mới hơn.

Google Chrome vá 15 lỗ hổng bảo mật

Cùng thời điểm, Google phát hành bản cập nhật kênh ổn định cho Chrome trên máy tính để bàn, khắc phục tổng cộng 15 vấn đề bảo mật. Trong đó, hai lỗ hổng nghiêm trọng nhất là:

  • CVE-2026-15764
  • CVE-2026-15765

Đây đều là lỗi sử dụng vùng nhớ sau khi đã giải phóng – use-after-free – trong thành phần Ozone. Ozone là lớp trừu tượng đa nền tảng giúp Chrome tương tác với hệ thống hiển thị và quản lý cửa sổ trên các hệ điều hành như Linux, ChromeOS và Fuchsia.

Lỗi use-after-free có thể làm hỏng vùng nhớ của tiến trình. Trong một số điều kiện, đối tượng tấn công có thể xây dựng trang HTML độc hại và dụ người dùng thực hiện một số thao tác trên giao diện để kích hoạt lỗi, từ đó gây hỏng bộ nhớ heap hoặc mở đường cho việc thực thi mã ngoài ý muốn.

Các lỗ hổng đã được xử lý trong những phiên bản sau:

  • Windows và macOS: Chrome 150.0.7871.124 hoặc 150.0.7871.125.
  • Linux: Chrome 150.0.7871.124.

Ngoài hai lỗ hổng nghiêm trọng trên, bản cập nhật còn khắc phục nhiều lỗi mức độ cao trong các thành phần Skia, libyuv, V8, GPU, Media, giao diện người dùng và cơ chế điều hướng.

Adobe xử lý hàng loạt lỗ hổng trong ColdFusion, Commerce và Experience Manager

Adobe cũng công bố các bản cập nhật bảo mật cho tổng cộng 88 lỗ hổng thuộc nhiều sản phẩm, trong đó có các vấn đề nghiêm trọng ảnh hưởng đến ColdFusion, Adobe Commerce, Magento Open Source, Adobe Experience Manager và Illustrator.

Các lỗ hổng nghiêm trọng trên Adobe ColdFusion

Tám lỗ hổng đáng chú ý trên ColdFusion gồm:

  • CVE-2026-48318 – CVSS 9.9: Lỗi duyệt đường dẫn, có thể dẫn đến thực thi mã tùy ý.
  • CVE-2026-48322 – CVSS 9.6: Lỗi chèn mã, có thể cho phép thực thi mã tùy ý.
  • CVE-2026-48284 – CVSS 9.6: Kiểm tra dữ liệu đầu vào không phù hợp, có thể dẫn đến thực thi mã.
  • CVE-2026-48321 – CVSS 9.3: Lỗi phân quyền không chính xác, có thể giúp đối tượng tấn công nâng cao đặc quyền.
  • CVE-2026-48325 – CVSS 9.3: Thiếu cơ chế xác thực đối với chức năng quan trọng, có thể dẫn đến thực thi mã tùy ý.
  • CVE-2026-48319 – CVSS 9.1: Lỗi duyệt đường dẫn, có khả năng dẫn đến thực thi mã.
  • CVE-2026-48324 – CVSS 9.1: Lỗ hổng SQL Injection, có thể bị lợi dụng để thực thi mã tùy ý.
  • CVE-2026-48327 – CVSS 9.0: Lỗi phân quyền không chính xác, có thể dẫn đến thực thi mã.

Adobe đã khắc phục các vấn đề trên trong ColdFusion 2025 Update 11ColdFusion 2023 Update 22. Hãng xếp các bản cập nhật này ở mức ưu tiên cao nhất và khuyến nghị quản trị viên triển khai sớm.

Adobe Commerce và Magento Open Source

Hai lỗ hổng nghiêm trọng được đề cập gồm:

  • CVE-2026-48356 – CVSS 9.6: Cho phép tải lên tệp thuộc loại nguy hiểm mà không bị hạn chế phù hợp, có thể dẫn đến leo thang đặc quyền. Việc khai thác không yêu cầu tài khoản xác thực hoặc quyền quản trị, nhưng cần có tương tác của người dùng.
  • CVE-2026-48358 – CVSS 9.1: Lỗi mã hóa hoặc xử lý dữ liệu đầu ra không phù hợp, có thể dẫn đến thực thi mã tùy ý. Lỗ hổng này ảnh hưởng đến chức năng webhook và yêu cầu đối tượng tấn công có quyền quản trị.

Adobe Experience Manager

Adobe xử lý hai lỗ hổng có điểm CVSS 9.6 trong Adobe Experience Manager:

  • CVE-2026-48259: Lỗ hổng giả mạo yêu cầu phía máy chủ – SSRF – có thể dẫn đến thực thi mã tùy ý.
  • CVE-2026-48359: Lỗ hổng xử lý tham chiếu thực thể bên ngoài XML – XXE – có thể bị lợi dụng để thực thi mã.

Theo thông báo của Adobe, một số lỗ hổng chỉ ảnh hưởng đến những phiên bản cụ thể của Adobe Experience Manager as a Cloud Service. Các tổ chức cần đối chiếu phiên bản đang sử dụng với thông báo bảo mật chính thức để lựa chọn đúng gói cập nhật hoặc bản sửa lỗi.

VMware Avi Load Balancer tồn tại lỗ hổng vượt qua xác thực

Broadcom phát hành cảnh báo bảo mật VMSA-2026-0005, xử lý nhiều lỗ hổng trong VMware Avi Load Balancer. Nghiêm trọng nhất là CVE-2026-47865, được chấm 9.8 điểm CVSS.

Lỗ hổng này cho phép đối tượng có khả năng truy cập mạng vượt qua cơ chế xác thực và truy cập vào mặt phẳng điều khiển của Avi Load Balancer. Đây là khu vực có vai trò quản lý, cấu hình và điều phối hoạt động của hệ thống cân bằng tải; do đó, việc bị truy cập trái phép có thể gây ảnh hưởng lớn đến toàn bộ hạ tầng liên quan.

Broadcom cho biết không có biện pháp khắc phục tạm thời cho lỗ hổng này. Quản trị viên phải nâng cấp Avi Controller lên phiên bản đã được sửa lỗi. Phiên bản 32.1.2 hiện được Broadcom khuyến nghị sử dụng.

Ngoài CVE-2026-47865, thông báo của Broadcom còn đề cập sáu lỗ hổng khác có thể dẫn đến vượt qua phân quyền, thực thi mã từ xa, leo thang đặc quyền và duyệt thư mục trái phép. Một số lỗ hổng trong nhóm này được ghi nhận do chuyên gia Lang Khuong Duy thuộc Viettel IDC báo cáo cho Broadcom.

Khuyến nghị đối với người dùng và quản trị viên

Để hạn chế nguy cơ bị khai thác, người dùng và các cơ quan, tổ chức cần thực hiện một số biện pháp sau:

Đối với người dùng cá nhân:

  • Cập nhật Firefox, Chrome và các phần mềm Adobe lên phiên bản mới nhất.
  • Khởi động lại trình duyệt sau khi cập nhật để bản vá được áp dụng đầy đủ.
  • Hạn chế mở các liên kết, tệp đính kèm hoặc trang web không rõ nguồn gốc.
  • Không trì hoãn cập nhật, đặc biệt khi mã khai thác lỗ hổng đã được công bố công khai.

Đối với cơ quan, tổ chức:

  • Rà soát toàn bộ tài sản đang sử dụng Firefox, Chrome, Adobe ColdFusion, Adobe Commerce, Magento, Experience Manager và VMware Avi Load Balancer.
  • Ưu tiên cập nhật các hệ thống cung cấp dịch vụ trực tiếp trên Internet hoặc chứa dữ liệu quan trọng.
  • Sao lưu cấu hình và dữ liệu trước khi triển khai bản vá cho các hệ thống máy chủ.
  • Hạn chế truy cập từ Internet đến giao diện quản trị và mặt phẳng điều khiển của VMware Avi Load Balancer.
  • Theo dõi nhật ký hệ thống để phát hiện hoạt động đăng nhập bất thường, tải tệp trái phép, truy vấn đáng ngờ hoặc thay đổi cấu hình ngoài kế hoạch.
  • Kiểm tra lại phiên bản phần mềm sau khi cập nhật và thực hiện quét lỗ hổng để xác nhận việc khắc phục.

Việc chưa ghi nhận hoạt động khai thác thực tế không đồng nghĩa các hệ thống chưa được cập nhật đang an toàn. Khi thông tin kỹ thuật hoặc mã khai thác được công bố, khoảng thời gian từ lúc lỗ hổng được tiết lộ đến khi bị tin tặc đưa vào công cụ tấn công có thể rất ngắn. Do đó, các cơ quan, tổ chức cần ưu tiên triển khai bản vá theo mức độ nghiêm trọng và phạm vi phơi nhiễm của từng hệ thống.