Google phát hành bản vá bảo mật Android tháng 6/2026: Khắc phục 124 lỗ hổng, bao gồm 1 lỗi Zero-day

Vừa qua, Google đã chính thức tung ra bản cập nhật bảo mật định kỳ tháng 6/2026 cho hệ điều hành Android. Bản vá này giải quyết tổng cộng 124 lỗ hổng bảo mật, trong đó đáng chú ý nhất là một lỗi Zero-day nghiêm trọng đang bị khai thác trong các cuộc tấn công có mục tiêu.

Google phát hành bản vá bảo mật Android tháng 6/2026: Khắc phục 124 lỗ hổng, bao gồm 1 lỗi Zero-day

Lỗ hổng Zero-day này được định danh là CVE-2025-48595 với điểm số CVSS là 8.4 (mức độ nghiêm trọng cao). Đây là một lỗi liên quan đến thành phần Framework của Android, cho phép kẻ tấn công leo thang đặc quyền mà không cần bất kỳ sự tương tác nào từ phía người dùng.

Chi tiết về lỗ hổng CVE-2025-48595

Theo báo cáo từ các chuyên gia bảo mật, CVE-2025-48595 xuất phát từ lỗi tràn số nguyên (integer overflow) tại nhiều vị trí trong hệ thống. Kẻ tấn công có thể lợi dụng sơ hở này để thực thi mã từ xa và chiếm quyền điều khiển thiết bị ở mức cao hơn quyền hạn thông thường. Lỗ hổng này ảnh hưởng đến các thiết bị chạy Android phiên bản 14, 15, 16 và phiên bản thử nghiệm 16 QPR2.

Google thừa nhận rằng đã có những dấu hiệu cho thấy CVE-2025-48595 đang bị khai thác thực tế một cách hạn chế. Mặc dù gã khổng lồ tìm kiếm không tiết lộ chi tiết về các nhóm tấn công hay quy mô ảnh hưởng, nhưng các chuyên gia nhận định đây có thể là công cụ được các nhà cung cấp phần mềm gián điệp thương mại sử dụng để nhắm vào các cá nhân quan trọng.

Phản ứng từ CISA

Ngay sau khi Google công bố thông tin, Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đã bổ sung CVE-2025-48595 vào danh mục Các lỗ hổng bị khai thác đã biết (KEV) vào ngày 2/6/2026. CISA yêu cầu các cơ quan chính phủ liên bang phải hoàn tất việc cập nhật bản vá cho các thiết bị bị ảnh hưởng trước ngày 5/6/2026 để ngăn chặn rủi ro.

Các lỗ hổng khác được khắc phục

Bên cạnh lỗi Zero-day nêu trên, bản cập nhật tháng 6/2026 cũng xử lý hàng loạt vấn đề bảo mật trong các thành phần hệ thống và nhân (kernel). Google đã phát hành hai cấp độ vá lỗi:

  • 2026-06-01: Tập trung vào các lỗi Framework và System.
  • 2026-06-05: Bao gồm tất cả các bản vá của cấp độ trước đó, cộng thêm các bản vá cho nhân (kernel) và các thành phần phần cứng từ các nhà cung cấp bên thứ ba như Imagination Technologies, MediaTek, Qualcomm và Unisoc.

Lời khuyên cho người dùng

Người dùng Android được khuyến cáo nên kiểm tra và cập nhật thiết bị của mình ngay lập tức. Để thực hiện, hãy vào Cài đặt > Bảo mật & Quyên riêng tư > Cập nhật hệ thống. Việc duy trì thiết bị ở phiên bản bảo mật mới nhất là cách hiệu quả nhất để bảo vệ dữ liệu cá nhân trước các mối đe dọa không gian mạng ngày càng phức tạp.

VNCyberS tổng hợp từ The Hacker News và CISA

Contact Us

Email: [email protected]
Phone: +84 903260277