
Mozilla đã phát hành các phiên bản Firefox 152, Firefox ESR 140.12, Firefox ESR 128.24 cùng các bản cập nhật dành cho Firefox trên Android để khắc phục hai lỗ hổng bảo mật nghiêm trọng.
Hai lỗ hổng được vá gồm:
-
CVE-2026-52453 – Lỗi truy cập bộ nhớ ngoài phạm vi (Out-of-Bounds Read) trong JavaScript Engine.
-
CVE-2026-52454 – Lỗi truy cập bộ nhớ ngoài phạm vi trong trình biên dịch JIT của JavaScript.
Theo Mozilla, cả hai đều có thể dẫn tới treo trình duyệt, rò rỉ dữ liệu hoặc thực thi mã tùy ý trong những điều kiện nhất định.
Điều đáng chú ý là Mozilla xác nhận đã xuất hiện mã khai thác công khai (PoC) cho cả hai lỗ hổng, mặc dù hiện chưa ghi nhận việc bị khai thác trong thực tế. Sự tồn tại của PoC đồng nghĩa các nhóm tấn công có thể nhanh chóng phát triển công cụ khai thác hoàn chỉnh nếu người dùng không cập nhật kịp thời.
-
CVE-2026-15764 – Use-after-free trong Media Stream.
-
CVE-2026-15765 – Use-after-free trong Profiles.
Adobe tiếp tục phát hành các bản cập nhật cho ColdFusion, khắc phục nhiều lỗ hổng có mức độ nghiêm trọng cao.
Đáng lưu ý, trước đó chỉ vài giờ sau khi Adobe công bố bản vá cho CVE-2026-48282, các chuyên gia đã ghi nhận những nỗ lực khai thác đầu tiên trên Internet, cho thấy ColdFusion vẫn là mục tiêu được tin tặc theo dõi rất sát.
Các doanh nghiệp sử dụng ColdFusion được khuyến nghị ưu tiên triển khai bản vá ngay lập tức và rà soát dấu hiệu xâm nhập nếu máy chủ từng được công khai trên Internet.
-
CVE-2026-47865 – Lỗ hổng Authentication Bypass có điểm CVSS 9,8
Lỗ hổng này có thể cho phép kẻ tấn công vượt qua cơ chế xác thực trong một số điều kiện nhất định và truy cập trái phép vào hệ thống.
Đối với các doanh nghiệp sử dụng Avi Load Balancer trong hạ tầng trung tâm dữ liệu hoặc môi trường cloud, việc chậm cập nhật có thể tạo ra nguy cơ đáng kể đối với hệ thống mạng nội bộ.
Điểm đáng chú ý của đợt vá lần này là không chỉ số lượng lỗ hổng nhiều mà một số đã có mã khai thác công khai. Thông thường, sau khi PoC được công bố, khoảng thời gian từ lúc có bản vá đến khi xuất hiện các cuộc tấn công thực tế sẽ rút ngắn đáng kể. Những hệ thống chưa cập nhật trở thành mục tiêu ưu tiên của tin tặc.
Đối với doanh nghiệp, việc trì hoãn cập nhật có thể dẫn đến:
-
Thực thi mã độc từ xa
-
Chiếm quyền người dùng hoặc quản trị
-
Rò rỉ dữ liệu
-
Làm bàn đạp xâm nhập sâu hơn vào hệ thống nội bộ
-
Cập nhật ngay Firefox, Firefox ESR và Firefox for Android lên phiên bản mới nhất.
-
Kiểm tra và cập nhật Google Chrome khi bản vá được phát hành trên thiết bị.
-
Khẩn trương triển khai các bản vá Adobe ColdFusion nếu đang vận hành dịch vụ.
-
Cập nhật VMware Avi Load Balancer lên phiên bản đã khắc phục lỗ hổng.
-
Ưu tiên vá các hệ thống công khai trên Internet trước, đặc biệt là máy chủ ứng dụng và hạ tầng doanh nghiệp.
-
Theo dõi nhật ký hệ thống để phát hiện các dấu hiệu khai thác bất thường sau khi bản vá được công bố.





