AI Security Cannot Stop at the Model: CertiK Discovers Google EdgeTPU Vulnerabilities, Revealing New Risks in AI Infrastructure
- Key Insight: EdgeTPU vulnerabilities reveal that the AI security boundary has expanded from the model itself to the entire system. As AI evolves from content generation to task execution, enterprises must focus on cross-component, cross-permission interaction risks rather than solely conducting independent component security assessments.
- Key Elements:
- CertiK discovered two high-risk vulnerabilities in EdgeTPU (CVE-2026-0150, CVE-2026-0153), which could allow attackers to execute arbitrary code or steal sensitive data within AI inference chips by exploiting the interaction interface between Android and the chip.
- A McKinsey report indicates that 88% of enterprises have deployed AI, with over 60% exploring AI Agents. AI is shifting from "answering questions" to "executing tasks," simultaneously expanding system permissions and attack surfaces.
- A Google Cloud survey points out that 83% of surveyed enterprises believe significant infrastructure upgrades are needed to support the large-scale deployment of AI Agents, highlighting the urgent need for security verification.
- Industry trends are driving the expansion of security assessment targets from individual models to the entire technology stack, including Agent interactions with external systems, tool permissions, and supply chain risks.
- Platforms like Pieverse and FinChip.ai have already deployed the CertiK Skill Scanner to conduct automated security scans before AI application deployment, preventing malicious behavior.

Gần đây, các nhà nghiên cứu của CertiK đã phát hiện hai lỗ hổng bảo mật (CVE-2026-0150, CVE-2026-0153) trong EdgeTPU. Các lỗ hổng liên quan đã được Google xác nhận và đưa vào Bản tin Bảo mật tháng 6 năm 2026, với mức độ rủi ro lần lượt là Cao và Nghiêm trọng.
Đây là một nghiên cứu về lỗ hổng trên EdgeTPU, nhưng nó phản ánh một sự thay đổi sâu sắc hơn đang diễn ra trong ngành AI: Khi AI dần chuyển từ tạo nội dung sang thực thi nhiệm vụ, các doanh nghiệp cần bảo vệ không chỉ bản thân mô hình, mà là toàn bộ hệ thống AI.
Lỗ hổng EdgeTPU mang đến những suy nghĩ mới nào cho bảo mật AI?
Mặc dù có nguyên nhân kỹ thuật khác nhau, hai lỗ hổng được tiết lộ lần này đều chỉ ra một vấn đề đáng quan tâm: Kẻ tấn công có cơ hội khai thác giao diện tương tác giữa Android và EdgeTPU để vượt qua cơ chế cách ly bảo mật hiện có, thực thi mã tùy ý trong chip có đặc quyền cao chịu trách nhiệm suy luận AI, hoặc truy cập dữ liệu nhạy cảm bên trong nó.
Đối với người dùng thông thường, điều này không có nghĩa là tất cả các thiết bị sử dụng chip AI đều có rủi ro tương tự. Điều thực sự đáng để các doanh nghiệp quan tâm là, khi AI ngày càng đảm nhận nhiều nhiệm vụ quan trọng như xác thực danh tính, nhận diện khuôn mặt và suy luận trên thiết bị đầu cuối, các thành phần cơ sở vốn được coi là đáng tin cậy trong một thời gian dài cũng cần được kiểm chứng bảo mật độc lập.
Quan trọng hơn, nghiên cứu này đã phơi bày một loại rủi ro dễ bị bỏ qua: Nhiều doanh nghiệp vẫn tiến hành đánh giá bảo mật riêng rẽ cho các ứng dụng, API, cơ sở hạ tầng và thành phần thiết bị, nhưng kẻ tấn công sẽ không tấn công theo ranh giới đó. Ngược lại, chúng có nhiều khả năng khai thác các giao diện và mối quan hệ tin cậy giữa các thành phần khác nhau để kết nối nhiều mắt xích tưởng chừng độc lập thành một đường tấn công hoàn chỉnh. Rủi ro thực sự thường ẩn náu trong chính những tương tác vượt qua ranh giới hệ thống này.
Lỗ hổng EdgeTPU phơi bày ranh giới bảo mật của lớp hạ tầng thực thi AI, trong khi AI Agent mang đến sự mở rộng nhanh chóng về quyền hạn ở lớp ứng dụng và kết nối hệ thống bên ngoài. Cả hai không phải là cùng một loại rủi ro, nhưng cùng nhau chỉ ra một xu hướng: Ranh giới bảo mật của AI đã mở rộng từ bản thân mô hình sang toàn bộ hệ thống hỗ trợ vận hành mô hình, truy cập dữ liệu và thực thi nhiệm vụ.
Từ "Tạo nội dung" đến "Thực thi nhiệm vụ": Bề mặt tấn công do AI Agent phóng đại
Trước đây, AI trả lời câu hỏi; bây giờ, AI bắt đầu thực thi nhiệm vụ. Những gì kẻ tấn công nhắm đến không còn chỉ là bản thân mô hình, mà là mọi thứ mà mô hình có thể truy cập, triệu gọi và gây ảnh hưởng.
Lỗ hổng EdgeTPU thu hút sự chú ý không chỉ vì nó xảy ra trên cơ sở hạ tầng AI, mà còn vì nó phản ánh hướng phát triển của ngành AI đang thay đổi.
Trước đây, các mô hình lớn chủ yếu đảm nhận các chức năng hỗ trợ như tạo nội dung, tìm kiếm và trả lời câu hỏi; ngày nay, ngày càng nhiều AI Agent bắt đầu kết nối cơ sở dữ liệu, gọi API, vận hành các công cụ của bên thứ ba, và dần tham gia vào các quy trình kinh doanh thực tế như thanh toán, xác thực danh tính và quản lý tài sản kỹ thuật số. AI đang chuyển từ "trả lời câu hỏi" sang "thực thi nhiệm vụ". Hệ thống càng có nhiều quyền hạn, bề mặt tấn công tiềm ẩn càng mở rộng.
Xu hướng này đang diễn ra nhanh chóng. Theo báo cáo "The state of AI in 2025"[1] do McKinsey công bố, 88% doanh nghiệp đã triển khai AI trong ít nhất một tình huống kinh doanh, và hơn 60% doanh nghiệp bắt đầu khám phá AI Agent. Một cuộc khảo sát khác của Google Cloud đối với các doanh nghiệp toàn cầu[2] cho thấy, 83% doanh nghiệp được hỏi tin rằng cần phải nâng cấp đáng kể cơ sở hạ tầng hiện có để hỗ trợ việc triển khai AI Agent trên quy mô lớn.
Khi AI ngày càng thâm nhập sâu vào hoạt động kinh doanh cốt lõi của doanh nghiệp, các mối quan tâm về bảo mật cũng bắt đầu thay đổi. Doanh nghiệp không chỉ cần xác minh liệu đầu ra của mô hình có đáng tin cậy hay không, mà còn phải xem xét liệu toàn bộ hệ thống AI có thể chống lại các cuộc tấn công xuyên thành phần, xuyên quyền hạn và xuyên môi trường thực thi hay không.
Ranh giới bảo mật AI của doanh nghiệp đang mở rộng từ mô hình ra toàn bộ ngăn xếp công nghệ
Sự thay đổi này cũng đang định nghĩa lại bảo mật AI. Trước đây, bảo mật AI chủ yếu xoay quanh bản thân mô hình, chẳng hạn như các vấn đề về Prompt Injection, Model Jailbreak (vượt rào mô hình) hoặc đầu độc dữ liệu huấn luyện. Tuy nhiên, khi các ứng dụng AI liên tục kết nối với môi trường kinh doanh thực tế, các nhóm bảo mật phải mở rộng góc nhìn ra toàn bộ ngăn xếp công nghệ, tập trung vào sự tương tác giữa AI Agent và các hệ thống bên ngoài, quyền gọi công cụ, truy cập thông tin nhạy cảm, cũng như các rủi ro chuỗi cung ứng tiềm ẩn từ các thành phần của bên thứ ba.
Một số nền tảng AI Agent đã bắt đầu tích hợp đánh giá bảo mật tự động trước khi triển khai Skill. Ví dụ, Pieverse và FinChip.ai, cả hai nền tảng này đã triển khai CertiK Skill Scanner, thực hiện quét bảo mật cho AI Skill, giúp xác định các hành vi độc hại tiềm ẩn và lỗ hổng bảo mật, giảm thiểu rủi ro tiềm ẩn trước khi Agent thực thi nhiệm vụ.
Sự thay đổi nhu cầu của ngành cũng thúc đẩy nghiên cứu bảo mật AI mở rộng hơn nữa sang ngăn xếp công nghệ rộng lớn hơn. Nghiên cứu về EdgeTPU cũng thể hiện hướng mở rộng của nghiên cứu bảo mật AI của CertiK trong những năm gần đây: Bên cạnh các ứng dụng AI và bản thân Agent, cơ sở hạ tầng AI và các thành phần hệ thống cấp thấp hơn cũng đáng được quan tâm liên tục. Đối với nghiên cứu bảo mật, điều này có nghĩa là đối tượng đánh giá không còn giới hạn ở lớp phần mềm, mà cần hiểu cách các lớp khác nhau cùng ảnh hưởng đến tính bảo mật của toàn bộ hệ thống AI.
Kỷ nguyên AI cần quản lý rủi ro bao phủ toàn bộ vòng đời
AI không chỉ thay đổi cách doanh nghiệp xây dựng phần mềm, mà cũng đang thay đổi cách thực hiện công việc bảo mật.
Ngày càng nhiều doanh nghiệp bắt đầu chuyển khả năng bảo mật lên giai đoạn đầu của vòng đời phát triển phần mềm, hy vọng hoàn thành việc xác định rủi ro trong các giai đoạn phát triển, thử nghiệm và triển khai, thay vì chờ đến khi lỗ hổng đi vào môi trường sản xuất mới sửa chữa. Đồng thời, AI cũng bắt đầu được sử dụng để hỗ trợ các quy trình nghiên cứu và phát triển như phát hiện lỗ hổng, phân tích mã và xác minh hình thức, giúp các nhóm phát triển nâng cao hiệu quả xác minh bảo mật.
Là một trong những người thực hành theo hướng này, CertiK liên tục áp dụng AI vào các quy trình nghiên cứu và phát triển như phân tích mã, phát hiện lỗ hổng và xác minh hình thức, đồng thời tiến hành nghiên cứu bảo mật xoay quanh các ứng dụng AI, AI Agent và cơ sở hạ tầng AI. Bằng cách tích hợp AI vào công cụ CertiK Prover độc quyền, CertiK đã nâng cao hiệu quả của việc xác minh hình thức. Các kết quả nghiên cứu liên quan đã được công bố tại các hội nghị học thuật máy tính hàng đầu quốc tế như OSDI 2023, ASPLOS 2026 và đã đạt được giải thưởng ASPLOS 2026 Best Paper Honorable Mention.
Lỗ hổng EdgeTPU chỉ là một trường hợp, nhưng nó phản ánh một xu hướng ngành ngày càng rõ ràng: Điều mà các doanh nghiệp thực sự cần xác minh trong tương lai, có lẽ không còn chỉ là một mô hình nào đó có an toàn hay không, mà là liệu toàn bộ hệ thống AI từ phát triển, triển khai đến vận hành có đáng tin cậy hay không. Khi AI dần trở thành một phần của cơ sở hạ tầng số, bảo mật AI cũng đang chuyển từ bảo vệ mô hình sang bảo vệ toàn bộ hệ thống AI.
[1] "The state of AI in 2025": https://www.mckinsey.com/capabilities/quantumblack/our-insights/the-state-of-ai
[2] Khảo sát của Google Cloud: https://cloud.google.com/resources/content/state-of-infrastructure-in-the-agentic-ai-era


