Apple vừa phát hành bản cập nhật iOS 18.6, iPadOS 18.6 và macOS Sequoia 15.6, khắc phục lỗ hổng zero-day nghiêm trọng liên quan đến Google Chrome. Lỗ hổng này có thể cho phép tin tặc thực thi mã độc từ xa, đe dọa an toàn dữ liệu người dùng.
Mục lục
Lỗ hổng zero-day đe dọa người dùng Chrome
Apple đã phát hành các bản cập nhật iOS 18.6, iPadOS 18.6 và macOS Sequoia 15.6 vào ngày 29/7/2025, nhằm vá một lỗ hổng bảo mật nghiêm trọng mang mã CVE-2025-6558. Lỗ hổng này, ban đầu được phát hiện trong Google Chrome, ảnh hưởng đến mã nguồn mở được sử dụng trong cả phần mềm của Apple. Theo Bleeping Computer, tin tặc có thể khai thác lỗ hổng này thông qua các trang HTML được thiết kế đặc biệt để thực thi mã độc từ xa, vượt qua cơ chế bảo vệ sandbox của Chrome. “Đây là lỗ hổng nguy hiểm, cho phép kẻ tấn công kiểm soát hệ thống mà không cần tương tác phức tạp”, một bài đăng trên X bình luận.
Google đã vá lỗ hổng này trong Chrome phiên bản 138.0.7204.157/.158 vào ngày 15/7/2025, đồng thời xác nhận rằng nó đã bị khai thác trong các cuộc tấn công thực tế. Trong khi đó, Apple cho biết lỗ hổng chỉ gây ra tình trạng Safari bất ngờ bị crash trên các thiết bị của họ, và chưa có bằng chứng cho thấy nó bị khai thác nhắm vào người dùng Safari.
Tác động của CVE-2025-6558 và cách thức khai thác
Lỗ hổng CVE-2025-6558 (điểm CVSS: 8.8) xuất phát từ việc xác thực không đầy đủ dữ liệu đầu vào trong ANGLE (Almost Native Graphics Layer Engine) – một lớp trừu tượng đồ họa mã nguồn mở xử lý lệnh GPU. ANGLE chuyển đổi các lệnh OpenGL ES sang Direct3D, Metal, Vulkan và OpenGL, nhưng lỗi này cho phép tin tặc thực thi mã độc trong quy trình GPU của trình duyệt, vượt qua sandbox – cơ chế cô lập bảo vệ trình duyệt khỏi hệ điều hành. “Việc vượt qua sandbox có thể giúp tin tặc cài đặt phần mềm độc hại hoặc đánh cắp dữ liệu”, The Hacker News cảnh báo.
Google chưa công bố chi tiết kỹ thuật về cách lỗ hổng bị khai thác, nhằm tránh việc tin tặc lợi dụng trước khi người dùng cập nhật. Các nhà nghiên cứu Vlad Stolyarov và Clément Lecigne từ Google Threat Analysis Group (TAG) được ghi nhận đã phát hiện lỗ hổng vào tháng 6/2025. “Việc TAG tham gia cho thấy đây có thể là cuộc tấn công từ các nhóm do nhà nước bảo trợ”, một bài viết trên SempreUpdate lưu ý.
Ảnh hưởng đến thiết bị Apple
Lỗ hổng CVE-2025-6558 ảnh hưởng đến WebKit, công cụ trình duyệt của Apple dùng trong Safari và các ứng dụng hiển thị nội dung web. Trên các thiết bị Apple, lỗ hổng có thể gây crash ứng dụng khi truy cập nội dung web độc hại. Apple đã vá lỗ hổng này trong:
- iOS 18.6 và iPadOS 18.6: Áp dụng cho iPhone XS trở lên, iPad Pro 13 inch, iPad Pro 12,9 inch (thế hệ 3 trở lên), iPad Pro 11 inch (thế hệ 1 trở lên), iPad Air (thế hệ 3 trở lên), iPad (thế hệ 7 trở lên) và iPad mini (thế hệ 5 trở lên).
- macOS Sequoia 15.6: Dành cho tất cả Mac tương thích.
- tvOS 18.6, watchOS 11.6, visionOS 2.6: Bảo vệ Apple TV, Apple Watch và Vision Pro.
Apple cũng vá lỗi này cho các thiết bị cũ hơn qua iPadOS 17.7.9, macOS Sonoma 14.7.7 và macOS Ventura 13.7.7, đảm bảo an toàn cho người dùng không chạy hệ điều hành mới nhất. “Apple đã nhanh chóng hành động để bảo vệ toàn bộ hệ sinh thái của mình”, GBHackers nhận xét.
Lời khuyên cho người dùng
Người dùng cần cập nhật ngay các thiết bị Apple lên phiên bản mới nhất để tránh rủi ro. Cách thực hiện:
- iPhone/iPad: Vào Cài đặt > Cài đặt chung > Cập nhật phần mềm để tải iOS 18.6 hoặc iPadOS 18.6.
- Mac: Vào Cài đặt hệ thống > Cập nhật phần mềm để cài macOS Sequoia 15.6.
- Chrome: Cập nhật lên phiên bản 138.0.7204.157/.158 (Windows/macOS) hoặc 138.0.7204.157 (Linux). Người dùng các trình duyệt dựa trên Chromium như Microsoft Edge, Brave hay Opera cũng nên kiểm tra bản cập nhật.
CISA (Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Mỹ) đã thêm CVE-2025-6558 vào danh sách Known Exploited Vulnerabilities, yêu cầu các cơ quan liên bang vá trước ngày 12/8/2025. “Người dùng nên tránh truy cập các liên kết hoặc trang web không rõ nguồn gốc để giảm nguy cơ bị tấn công”, MacMagazine khuyên.
Tình hình bảo mật của Apple trong năm 2025
Ngoài CVE-2025-6558, Apple đã vá năm lỗ hổng zero-day khác từ đầu năm 2025, bao gồm:
- CVE-2025-24085 (tháng 1): Lỗ hổng use-after-free trong CoreMedia, cho phép nâng cao đặc quyền.
- CVE-2025-24200 (tháng 2): Lỗi ủy quyền trong Accessibility, cho phép vô hiệu hóa chế độ USB Restricted.
- CVE-2025-24201 (tháng 3): Lỗi ghi ngoài giới hạn trong WebKit, có thể vượt qua sandbox.
- CVE-2025-31200, CVE-2025-31201 (tháng 4): Lỗi trong Core Audio và RPAC, cho phép thực thi mã độc.
Tổng cộng, iOS 18.6 vá 29 lỗ hổng, macOS Sequoia 15.6 xử lý 87 lỗ hổng, cho thấy nỗ lực lớn của Apple trong việc bảo vệ người dùng. “Apple đang cho thấy sự nghiêm túc trong việc đối phó với các mối đe dọa zero-day”, SecurityWeek nhận định.
Hành động ngay để bảo vệ thiết bị
Bản cập nhật iOS 18.6 và macOS Sequoia 15.6 là bước đi quan trọng của Apple để bảo vệ người dùng trước lỗ hổng CVE-2025-6558, vốn đã bị khai thác trong các cuộc tấn công nhắm vào Chrome. Dù chưa ghi nhận vụ tấn công nào nhắm trực tiếp vào Safari, nguy cơ vẫn hiện hữu. Người dùng cần cập nhật thiết bị ngay lập tức và thận trọng khi truy cập web để đảm bảo an toàn. Với sự hợp tác giữa Apple và Google, lỗ hổng này đã được xử lý nhanh chóng, nhưng việc bảo vệ dữ liệu cá nhân vẫn phụ thuộc vào thói quen sử dụng của mỗi người.



