
Google ได้ออกแพตซ์อัปเดตความปลอดภัยฉุกเฉินสำหรับ Chrome เพื่อแก้ไขช่องโหว่ระดับ Critical ที่กำลังถูกนำมาใช้ในการโจมตีไปเมื่อเร็ว ๆ นี้
ช่องโหว่ดังกล่าวมีหมายเลข CVE-2026-85046 ส่งผลกระทบต่อ V8 JavaScript และ WebAssembly engine ที่ Chrome ใช้ประมวลผลเนื้อหาบนเว็บ โดยทางบริษัทได้ยืนยันว่า ทราบถึงการโจมตีช่องโหว่นี้ในสถานการณ์จริงแล้ว
แม้ว่า Google จะไม่ได้เปิดเผยรายละเอียดเกี่ยวกับการโจมตี เป้าหมายที่ได้รับผลกระทบ หรือผู้โจมตีที่อยู่เบื้องหลัง แต่การแจ้งเตือนการโจมตีที่เกิดขึ้นทำให้การแก้ไขช่องโหว่โดยทันทีเป็นสิ่งสำคัญสำหรับผู้ใช้ Chrome บนเดสก์ท็อปทุกคน
การอัปเดตความปลอดภัยนี้จะอัปเดต Chrome Stable เป็นเวอร์ชัน 152.0.7977.82/.83 สำหรับ Windows และ macOS ส่วนผู้ใช้ Linux จะได้รับเวอร์ชัน 152.0.7977.82 โดย Google ระบุว่า การอัปเดตจะทยอยปล่อยออกมาในอีกไม่กี่วัน และสัปดาห์ข้างหน้า
ช่องโหว่ Zero-Day ของ Chrome ที่ถูกนำใช้ในการโจมตี
CVE-2026-85046 ถูกอธิบายว่าเป็นช่องโหว่ประเภท type confusion ที่มีระดับความรุนแรงสูงใน V8 JavaScript โดยช่องโหว่ประเภท type confusion เกิดขึ้นเมื่อซอฟต์แวร์ประมวลผลข้อมูลผิดพลาด โดยมองว่าเป็นประเภทข้อมูลหนึ่ง ทั้งที่จริงแล้วเป็นอีกประเภทหนึ่ง
ใน browser engine ข้อผิดพลาดในการจัดการหน่วยความจำประเภทนี้อาจเป็นอันตรายได้ ผู้โจมตีอาจสร้าง JavaScript หรือเนื้อหาเว็บที่ออกแบบมาเป็นพิเศษ ซึ่งทำให้ Chrome จัดการหน่วยความจำอย่างไม่คาดคิด
โดยขึ้นอยู่กับ exploit chain การโจมตีอาจส่งผลให้เบราว์เซอร์ล่ม, ข้อมูลรั่วไหล หรือการเรียกใช้โค้ดที่ผู้โจมตีควบคุมภายใน browser process ได้
เหยื่ออาจเพียงแค่เข้าไปเยี่ยมชมเว็บไซต์ที่เป็นอันตราย หรือเว็บไซต์ที่ถูก compromised ก็อาจถูกโจมตีได้ รวมถึงผู้โจมตีอาจส่งลิงก์โจมตีผ่านอีเมลฟิชชิง, โฆษณาที่เป็นอันตราย, ข้อความในโซเชียลมีเดีย หรือเว็บไซต์ที่ถูก compromised ได้เช่นกัน
ช่องโหว่นี้ถูกรายงานโดยนักวิจัยด้านความปลอดภัยชื่อ Salvatore Gulizia หรือที่รู้จักกันในชื่อ Serotav เมื่อวันที่ 4 สิงหาคม 2026 Google ได้มอบรางวัล 1,000 ดอลลาร์สหรัฐสำหรับรายงานการค้นพบช่องโหว่นี้
การอัปเดต Chrome ครั้งนี้ประกอบด้วยการแก้ไขช่องโหว่ด้านความปลอดภัยทั้งหมด 12 รายการ ช่องโหว่ที่ได้รับการแก้ไขหลายรายการมีระดับความรุนแรงสูง และส่งผลกระทบต่อส่วนประกอบสำคัญของเบราว์เซอร์ ซึ่งรวมถึง V8, WebGL, Network, DevTools, Skia, CacheStorage, Compositing และ CrashReporting
การแก้ไขที่สำคัญ ได้แก่ ช่องโหว่ race condition ใน V8, ช่องโหว่การเขียนข้อมูลเกินขอบเขตใน WebGL, ช่องโหว่ use-after-free ใน Compositing, DevTools และ Skia และช่องโหว่ type confusion ใน Compositing
Google กำลังจำกัดการเข้าถึงรายละเอียดช่องโหว่บางส่วนจนกว่าผู้ใช้ส่วนใหญ่จะติดตั้งการอัปเดตแล้ว วิธีการนี้มีจุดประสงค์เพื่อลดโอกาสที่ผู้โจมตีจะสามารถถอดรหัสแพตซ์ และสร้างโค้ดโจมตีเพิ่มเติมได้อย่างรวดเร็วก่อนที่องค์กร และบุคคลทั่วไปจะอัปเดตเบราว์เซอร์ของตน
ผู้ใช้ Chrome ควรทำการอัปเดตทันทีโดยเปิดเมนูของเบราว์เซอร์ เลือก "Help" จากนั้นเลือก "About Google Chrome " Chrome จะตรวจสอบเวอร์ชันล่าสุด และดาวน์โหลดการอัปเดตเมื่อมีให้ใช้งาน
ผู้ใช้ควรรีสตาร์ทเบราว์เซอร์หลังจากติดตั้งเสร็จเพื่อให้แน่ใจว่าแพตซ์ความปลอดภัยได้ถูกอัปเดตเรียบร้อยแล้ว ผู้ดูแลระบบระดับองค์กรควรตรวจสอบให้แน่ใจว่าอุปกรณ์ได้รับการอัปเดตเป็น Chrome เวอร์ชัน 152.0.7977.82 หรือใหม่กว่า
ทีมรักษาความปลอดภัยควรตรวจสอบข้อมูล endpoint telemetry และ web-filtering logs เพื่อหาความผิดปกติของเบราว์เซอร์ โดยเฉพาะอย่างยิ่งแคมเปญฟิชชิงที่ใช้โดเมนที่เพิ่งจดทะเบียนใหม่ หรือข้อความแจ้งเตือนการอัปเดตที่อาจเป็นการหลอกลวง
เนื่องจากช่องโหว่ CVE-2026-85046 กำลังถูกนำมาใช้โจมตีเป็นวงกว้าง การเลื่อนการอัปเดตออกไปจะทำให้ระบบเสี่ยงต่อการถูกโจมตีจากช่องโหว่บน browser มากขึ้น
ที่มา: cybersecuritynews

You must be logged in to post a comment.