La société Google a publié la mise à jour Chrome 149.0.7827.102, corrigeant 74 vulnérabilités, dont 17 sont classées comme critiques. En tenant compte des problèmes corrigés il y a une semaine, 39 vulnérabilités critiques ont été résolues ce mois-ci dans Chrome, ce qui est plus que lors des 10 dernières années d'existence du projet. Les problèmes critiques permettent de contourner tous les niveaux de protection du navigateur et d'exécuter du code sur le système en dehors de l'environnement sandbox. Les détails ne sont pas encore révélés, il est seulement connu que les vulnérabilités sont causées par un accès à la mémoire après sa libération (use-after-free) dans les composants et l'API Ozone, Aura, File Input, TabStrip, Bluetooth, Gamepad, Autofill, Views, Printing, Compositing, Web Apps et Proxy.
On peut également souligner la vulnérabilité critique CVE-2026-11640, causée par un débordement d'entier dans la bibliothèque libyuv, touchant non seulement les navigateurs basés sur Chromium, mais aussi potentiellement d'autres projets utilisant cette bibliothèque pour la mise à l'échelle et la conversion des images vidéo, tels qu'Android, VLC et Telegram.
Il est également mentionné qu'une des vulnérabilités dangereuses (CVE-2026-11645), causée par un débordement de tampon dans le moteur V8, a été exploitée dans une attaque visant les utilisateurs du navigateur avant la publication du correctif (0-day).
Source : opennet.ru
