Mozilla, Google, Adobe và VMware phát hành bản cập nhật khắc phục nhiều lỗ hổng bảo mật nghiêm trọng

Mozilla, Google, Adobe và Broadcom (VMware) đã phát hành các bản cập nhật quan trọng để khắc phục hàng loạt lỗ hổng bảo mật nghiêm trọng trong Firefox, Chrome, ColdFusion và Avi Load Balancer. Mozilla cảnh báo mã khai thác (exploit code) cho hai lỗi nghiêm trọng trong Firefox đã được công bố công khai.
Cập nhật bảo mật từ Mozilla, Adobe, Google và VMware

Mozilla đã phát hành các bản cập nhật để khắc phục hai lỗ hổng nghiêm trọng trong Firefox, đồng thời cảnh báo rằng mã exploit đã được công bố công khai.

Các lỗ hổng được liệt kê dưới đây:

  • CVE-2026-15718: Lỗi invalid pointer trong thành phần JavaScript: WebAssembly.
  • CVE-2026-15719: Lỗi site isolation trong thành phần DOM: Navigation.
"Chúng tôi biết rằng mã exploit cho các lỗi này đã được công khai, tuy nhiên chúng tôi chưa ghi nhận bất kỳ cuộc tấn công thực tế nào lạm dụng lỗ hổng này," Mozilla cho biết trong một thông báo bảo mật. Cả hai lỗ hổng đã được xử lý trong Firefox phiên bản 152.0.6.

Google Chrome vá 15 lỗ hổng bảo mật, bao gồm lỗi trong Ozone

Động thái này diễn ra khi Google phát hành các bản sửa lỗi cho 15 lỗ hổng bảo mật, bao gồm hai lỗi use-after-free nghiêm trọng trong Ozone (CVE-2026-15764CVE-2026-15765). Ozone là một lớp trừu tượng đa nền tảng cho phép trình duyệt tương tác nguyên bản với các máy chủ hiển thị và hệ thống cửa sổ khác nhau, hỗ trợ Linux, ChromeOS và Fuchsia.

"Lỗi use-after-free trong Ozone trên Google Chrome dành cho Linux trước phiên bản 150.0.7871.125 cho phép kẻ tấn công từ xa thuyết phục người dùng thực hiện các thao tác UI cụ thể để có khả năng khai thác lỗi heap corruption thông qua một trang HTML được tạo đặc biệt," theo mô tả về CVE-2026-15764 trong Cơ sở dữ liệu Lỗ hổng Quốc gia (NVD) của NIST.

Các lỗ hổng này đã được vá trong Chrome phiên bản 150.0.7871.124/.125 cho Windows, Mac và 150.0.7871.124 cho Linux.

Adobe công bố bản vá cho 88 lỗ hổng bảo mật

Trong một diễn biến liên quan, Adobe đã phát hành các bản cập nhật bảo mật cho 88 lỗ hổng, bao gồm nhiều lỗi nghiêm trọng trong ColdFusion, Commerce, Experience Manager và Illustrator. Trong số này, có 8 lỗ hổng ảnh hưởng đến Adobe ColdFusion:

  • CVE-2026-48318 (Điểm CVSS: 9.9) - Lỗ hổng path traversal có thể dẫn đến thực thi mã tùy ý (arbitrary code execution).
  • CVE-2026-48322 (Điểm CVSS: 9.6) - Lỗ hổng code injection có thể dẫn đến thực thi mã tùy ý.
  • CVE-2026-48284 (Điểm CVSS: 9.6) - Lỗ hổng improper input validation có thể dẫn đến thực thi mã tùy ý.
  • CVE-2026-48321 (Điểm CVSS: 9.3) - Lỗ hổng incorrect authorization có thể dẫn đến leo thang đặc quyền (privilege escalation).
  • CVE-2026-48325 (Điểm CVSS: 9.3) - Lỗ hổng missing authentication cho một chức năng quan trọng có thể dẫn đến thực thi mã tùy ý.
  • CVE-2026-48319 (Điểm CVSS: 9.1) - Lỗ hổng path traversal có thể dẫn đến thực thi mã tùy ý.
  • CVE-2026-48324 (Điểm CVSS: 9.1) - Lỗ hổng SQL injection có thể dẫn đến thực thi mã tùy ý.
  • CVE-2026-48327 (Điểm CVSS: 9.0) - Lỗ hổng incorrect authorization có thể dẫn đến thực thi mã tùy ý.

Các lỗi trong ColdFusion đã được khắc phục trong các phiên bản ColdFusion 2025 Update 11 và ColdFusion 2023 Update 22. Ngoài ra, Adobe cũng đã sửa hai lỗi nghiêm trọng cho mỗi sản phẩm Adobe Commerce và Magento Open SourceAdobe Experience Manager:

  • CVE-2026-48356 (Điểm CVSS: 9.6) - Lỗ hổng file upload có thể dẫn đến leo thang đặc quyền.
  • CVE-2026-48358 (Điểm CVSS: 9.1) - Lỗ hổng improper encoding hoặc escaping của dữ liệu đầu ra có thể dẫn đến thực thi mã tùy ý.
  • CVE-2026-48259 (Điểm CVSS: 9.6) - Lỗ hổng server-side request forgery (SSRF) có thể dẫn đến thực thi mã tùy ý.
  • CVE-2026-48359 (Điểm CVSS: 9.6) - Lỗ hổng improper restriction của XML external entity reference (XXE) có thể dẫn đến thực thi mã tùy ý.

VMware vá lỗi Bypass Authentication nghiêm trọng

Ở một báo cáo khác, Broadcom đã phát hành bản sửa lỗi cho lỗ hổng authentication bypass nghiêm trọng trong VMware Avi Load Balancer (CVE-2026-47865, điểm CVSS: 9.8). Kẻ tấn công có quyền truy cập mạng có thể khai thác lỗ hổng này để chiếm quyền truy cập vào mặt phẳng điều khiển (Avi Control plane). Filip Waeytens từ Trung tâm An ninh Mạng NATO (NCSC) được ghi nhận là người đã phát hiện và báo cáo lỗi này.

Mặc dù chưa có lỗ hổng nào được ghi nhận là đang bị khai thác trong thực tế, các tổ chức cần nhanh chóng cài đặt các bản cập nhật mới nhất, bởi các nhóm tin tặc thường xuyên nhắm mục tiêu vào các sản phẩm này để triển khai mã độc và tấn công mạng.