Vượt web origin policy do lỗi xác thực đầu vào trong Google Chrome Extensions

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2026-87469 là gì?

Lỗ hổng CVE-2026-87469 là lỗ hổng Improper Input Validation ảnh hưởng tới Chrome (phiên bản bị ảnh hưởng: 153.0.8010.36 – < 153.0.8010.36). Hiện chưa xác định được mức độ nghiêm trọng của lỗ hổng này. Hiện chưa đủ dữ liệu để xác định lỗ hổng này đã bị khai thác hay chưa.

Giới thiệu chung

Dữ liệu gốc

Việc xác thực đầu vào không phù hợp trong Extensions của Google Chrome trước 153.0.8010.36 cho phép kẻ tấn công từ xa vượt qua web origin policy để truy cập một trang đặc quyền thông qua lưu lượng mạng được tạo thủ công. (Mức độ nghiêm trọng bảo mật của Chromium: Low)

Sản phẩm và phạm vi ảnh hưởng

  • Google Chrome: Bị ảnh hưởng trước 153.0.8010.36; dữ kiện có cấu trúc trong bản ghi đánh dấu trạng thái affected với điều kiện lessThan: 153.0.8010.36.
  • Bản desktop theo thông báo của Google: Thông báo stable channel liệt kê 153.0.8010.36 cho Linux và 153.0.8010.36/.37 cho Windows/macOS trong bản cập nhật chứa các bản sửa lỗi bảo mật.
  • Bản ghi không tách riêng trạng thái của mọi nhánh phát hành song song hoặc bản dựng nền tảng khác; các nhánh chưa được nêu rõ vẫn cần được xác minh riêng.

Chi tiết kỹ thuật

Lỗ hổng nằm trong thành phần Extensions của Google Chrome và được phân loại là CWE-20, tức xác thực đầu vào không phù hợp. Kẻ tấn công từ xa có thể cung cấp lưu lượng mạng được tạo thủ công làm đầu vào cho thành phần này. Khi đầu vào không được kiểm tra đúng cách, Chrome có thể cho phép vượt qua web origin policy để truy cập một trang đặc quyền. Bằng chứng hiện có không cho biết trường dữ liệu, parser, quy tắc validation, extension API hoặc trang đặc quyền cụ thể bị ảnh hưởng. Yêu cầu về xác thực, tương tác của người dùng và điều kiện kích hoạt chính xác cũng chưa được xác định.

Khả năng khai thác

  • Khả năng tiếp cận: Bản ghi mô tả kẻ tấn công từ xa khai thác thông qua lưu lượng mạng được tạo thủ công.
  • Xác thực và tương tác người dùng: Bản ghi không cho biết có cần xác thực hay tương tác của người dùng hay không.
  • Độ phức tạp: Chưa có thông tin đủ để xác định độ phức tạp khai thác.
  • Trạng thái khai thác: Bản ghi không thiết lập rằng lỗ hổng đã bị khai thác trong thực tế hoặc đã có public exploit.

Tác động kỹ thuật

Kết quả kỹ thuật được mô tả là vượt qua web origin policy để truy cập một trang đặc quyền. Điều này có thể mở rộng phạm vi truy cập vượt ra ngoài origin thông thường và ảnh hưởng đến tính bí mật hoặc toàn vẹn của dữ liệu mà trang đặc quyền cho phép thao tác. Mức độ ảnh hưởng phụ thuộc vào quyền của trang đích và ngữ cảnh Extensions, chưa được xác định trong bản ghi. Bằng chứng hiện có không xác nhận thực thi mã tùy ý, chiếm quyền tài khoản, thoát sandbox hoặc xâm nhập hệ điều hành.

Tác động đến tổ chức

Nếu khai thác thành công, kẻ tấn công có thể vượt qua ranh giới web origin thông thường và tiếp cận một trang đặc quyền. Tùy vào dữ liệu và thao tác mà trang đó cung cấp, điều này có thể dẫn đến truy cập trái phép vào dữ liệu hoặc chức năng được bảo vệ trong ngữ cảnh trình duyệt. Hậu quả thực tế phụ thuộc vào trang đích, quyền của extension và dữ liệu có thể truy cập được; các yếu tố này chưa được mô tả trong bằng chứng hiện có. Bản ghi không xác nhận việc tiết lộ dữ liệu, sửa đổi dữ liệu, thực thi mã, thoát sandbox hoặc gián đoạn dịch vụ.

Cách khắc phục

  1. Cập nhật Chrome bằng bản stable desktop của nhà cung cấp có chứa bản sửa lỗi. Thông báo của Google liệt kê 153.0.8010.36 cho Linux và 153.0.8010.36/.37 cho Windows/macOS.
  2. Sau khi triển khai, xác minh phiên bản thực tế trên từng nền tảng và bảo đảm không còn thiết bị chạy phiên bản trước 153.0.8010.36 trong phạm vi bị ảnh hưởng.
  3. Đối chiếu riêng các nhánh hoặc bản dựng Chrome khác với hướng dẫn của Google; không suy ra trạng thái an toàn cho nhánh chưa được nhà cung cấp hoặc dữ kiện có cấu trúc xác nhận.
  4. Bản ghi không cung cấp workaround hoặc biện pháp giảm thiểu cấu hình đã được xác nhận. Không nên coi biện pháp kiểm soát tạm thời chưa được kiểm chứng là thay thế cho việc cập nhật.

Cách phát hiện

  1. Kiểm kê các bản cài Google Chrome theo nền tảng và ghi nhận phiên bản thực tế trên từng thiết bị.
  2. Đối chiếu từng phiên bản với ranh giới bị ảnh hưởng trong affected_summary, đặc biệt trên các hệ thống có sử dụng Extensions.
  3. Xác minh trạng thái cập nhật của Chrome và kiểm tra xem bản vá đã được triển khai thành công trên các nhánh Windows, macOS và Linux liên quan hay chưa.
  4. Có thể xem xét telemetry mạng và trình duyệt để tìm các hành vi bất thường liên quan đến lưu lượng web cố gắng truy cập trang đặc quyền, nhưng đây chỉ là biện pháp thận trọng, không phải IOC đã được xác nhận.
  5. Không nên coi việc không thấy sự kiện đáng ngờ trong log là bằng chứng rằng hệ thống an toàn; bản ghi không cung cấp log event hoặc indicator cụ thể.
Nguồn (12)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan