Google เตือน ช่องโหว่ Zero-Day ใหม่ใน Chrome ถูกใช้โจมตีแล้ว

Google ได้ออกอัปเดตเบราว์เซอร์ Google Chrome เพื่อแก้ไขช่องโหว่ความปลอดภัยระดับความรุนแรงสูง (High-Severity) ที่เป็นช่องโหว่ Zero-day ซึ่งกำลังถูกผู้ไม่หวังดีใช้โจมตีจริงในขณะนี้ พร้อมกับแก้ช่องโหว่อื่น ๆ อีก 11 รายการ รหัสช่องโหว่: CVE-2026-85046 Type Confusion ในเอ็นจิน JavaScript / WebAssembly ที่ชื่อว่า V8 ผู้ค้นพบคือ Salvatore Gulizia (ใช้นามแฝงออนไลน์ว่า “Serotav”)
การเกิด Type Confusion ทำให้โปรแกรมแปลความหมายของวัตถุในหน่วยความจำผิดพลาด เปิดโอกาสให้ผู้โจมตีสามารถส่งหน้าเว็บ HTML ที่ฝัง JavaScript อันตรายเข้ามา และอาจรันโค้ดระยะไกล (Remote Code Execution) ภายในกระบวนการ Sandbox Renderer ของ Chrome ได้
Google ยืนยันว่าพบการใช้ช่องโหว่นี้โจมตีจริงแล้ว แต่ยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคเชิงลึกเพื่อป้องกันไม่ให้ถูกนำไปใช้ขยายผล ก่อนที่ผู้ใช้จะได้รับการอัปเดต
เวอร์ชันที่ได้รับการแก้ไขการอัปเดตดังกล่าวทยอยปล่อยออกมาในเวอร์ชันต่าง ๆ ดังนี้:
- Windows และ macOS: เวอร์ชัน 152.0.7977.82/.83
- Linux: เวอร์ชัน 152.0.7977.82
นอกจากนี้ การอัปเดตครั้งนี้ยังครอบคลุมการแก้ช่องโหว่ระดับความรุนแรงสูงอื่น ๆ อีก 9 รายการ (รวมถึงปัญหา Use-after-free, Out-of-bounds memory และ Race condition ในโมดูลต่าง ๆ เช่น Crash Reporting, Network, WebGL, DevTools ฯลฯ) ช่องโหว่ CVE-2026-85046 ถือเป็นช่องโหว่ Zero-day ที่ถูกโจมตีจริงรายการที่ 6 ของ Chrome ที่ Google ได้ออกแพตช์แก้ไขนับตั้งแต่ต้นปีที่ผ่านมา
คำแนะนำสำหรับผู้ใช้งาน
ผู้ใช้ควรรีบอัปเดตทันที โดยเข้าไปที่เมนู Settings (การตั้งค่า) > About Chrome (เกี่ยวกับ Chrome) เพื่อให้ระบบดาวน์โหลดและติดตั้ง จากนั้น ปิดและเปิดเบราว์เซอร์ใหม่ (Relaunch) เพื่อให้การอัปเดตมีผล
ผู้ใช้เบราว์เซอร์ Chromium อื่น ๆ: เช่น Microsoft Edge, Brave, Opera, Vivaldi ควรรอติดตามอัปเดตแพตช์จากผู้พัฒนา
ที่มา bleepingcomputer