Google เตือน ช่องโหว่ Zero-Day ใหม่ใน Chrome ถูกใช้โจมตีแล้ว

Google ได้ออกอัปเดตเบราว์เซอร์ Google Chrome เพื่อแก้ไขช่องโหว่ความปลอดภัยระดับความรุนแรงสูง (High-Severity) ที่เป็นช่องโหว่ Zero-day ซึ่งกำลังถูกผู้ไม่หวังดีใช้โจมตีจริงในขณะนี้ พร้อมกับแก้ช่องโหว่อื่น ๆ อีก 11 รายการ รหัสช่องโหว่: CVE-2026-85046  Type Confusion ในเอ็นจิน JavaScript / WebAssembly ที่ชื่อว่า V8  ผู้ค้นพบคือ Salvatore Gulizia (ใช้นามแฝงออนไลน์ว่า “Serotav”)

การเกิด Type Confusion ทำให้โปรแกรมแปลความหมายของวัตถุในหน่วยความจำผิดพลาด เปิดโอกาสให้ผู้โจมตีสามารถส่งหน้าเว็บ HTML ที่ฝัง JavaScript อันตรายเข้ามา และอาจรันโค้ดระยะไกล (Remote Code Execution) ภายในกระบวนการ Sandbox Renderer ของ Chrome ได้

Google ยืนยันว่าพบการใช้ช่องโหว่นี้โจมตีจริงแล้ว แต่ยังไม่ได้เปิดเผยรายละเอียดทางเทคนิคเชิงลึกเพื่อป้องกันไม่ให้ถูกนำไปใช้ขยายผล ก่อนที่ผู้ใช้จะได้รับการอัปเดต

เวอร์ชันที่ได้รับการแก้ไขการอัปเดตดังกล่าวทยอยปล่อยออกมาในเวอร์ชันต่าง ๆ ดังนี้:

  • Windows และ macOS: เวอร์ชัน 152.0.7977.82/.83
  • Linux: เวอร์ชัน 152.0.7977.82

นอกจากนี้ การอัปเดตครั้งนี้ยังครอบคลุมการแก้ช่องโหว่ระดับความรุนแรงสูงอื่น ๆ อีก 9 รายการ (รวมถึงปัญหา Use-after-free, Out-of-bounds memory และ Race condition ในโมดูลต่าง ๆ เช่น Crash Reporting, Network, WebGL, DevTools ฯลฯ) ช่องโหว่ CVE-2026-85046 ถือเป็นช่องโหว่ Zero-day ที่ถูกโจมตีจริงรายการที่ 6 ของ Chrome ที่ Google ได้ออกแพตช์แก้ไขนับตั้งแต่ต้นปีที่ผ่านมา

คำแนะนำสำหรับผู้ใช้งาน

ผู้ใช้ควรรีบอัปเดตทันที โดยเข้าไปที่เมนู Settings (การตั้งค่า) > About Chrome (เกี่ยวกับ Chrome) เพื่อให้ระบบดาวน์โหลดและติดตั้ง จากนั้น ปิดและเปิดเบราว์เซอร์ใหม่ (Relaunch) เพื่อให้การอัปเดตมีผล
ผู้ใช้เบราว์เซอร์ Chromium อื่น ๆ: เช่น Microsoft Edge, Brave, Opera, Vivaldi ควรรอติดตามอัปเดตแพตช์จากผู้พัฒนา

ที่มา bleepingcomputer


บทความที่เกี่ยวข้อง

IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์ใช้ FTP Server Banner เป็นช่องทางส่งมัลแวร์ใหม่โจมตี Windows
เฝ้าระวังภัยไซเบอร์ซ่อนคำสั่งใน FTP Server Banner ผ่านไฟล์ ZIP และ LNK เพื่อแพร่กระจายมัลแวร์ยึดการควบคุมระบบ Windows...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
พบการโจมตี “Plug and Pwn” ใช้ USB ปลอมยึดสิทธิ์ SYSTEM บน Windows
เฝ้าระวังภัยไซเบอร์ Plug and Pwn ที่ใช้ USB ปลอมหลอกติดตั้งไดรเวอร์ช่องโหว่เพื่อยึดสิทธิ์ SYSTEM บน Windows...
อ่านต่อ >
IT 360º ไอที ง่ายๆ รอบๆ ตัว
แฮกเกอร์ใช้หน้า Microsoft Entra ปลอม หลอกลงทะเบียน Passkey เสี่ยงยึดบัญชี Microsoft 365
แฮกเกอร์ใช้หน้า Microsoft Entra ปลอมหลอกลงทะเบียน Passkey เพื่อยึดบัญชี Microsoft 365 ผู้ดูแลระบบควรเฝ้าระวัง ตรวจสอบและป้องกันเพื่อความปลอดภัยขององค์กร
อ่านต่อ >
Scroll to Top