Google ha rilasciato l'aggiornamento Chrome 149.0.7827.102 che corregge 74 vulnerabilità, di cui 17 contrassegnate come critiche. Considerando i problemi risolti una settimana fa, questo mese sono state eliminate 39 vulnerabilità critiche in Chrome, più di quanto sia stato fatto negli ultimi 10 anni di esistenza del progetto. Le vulnerabilità critiche permettono di bypassare tutti i livelli di protezione del browser e di eseguire codice nel sistema al di fuori dell'ambiente sandbox. I dettagli non sono ancora stati rivelati, si sa solo che le vulnerabilità sono state causate da accessi alla memoria dopo la sua liberazione (use-after-free) in componenti e API Ozone, Aura, File Input, TabStrip, Bluetooth, Gamepad, Autofill, Views, Printing, Compositing, Web Apps e Proxy.
Si distingue in particolare la vulnerabilità critica CVE-2026-11640, causata da un overflow intero nella libreria libyuv, che colpisce non solo i browser basati su Chromium, ma potenzialmente anche altri progetti che utilizzano questa libreria per scalare e convertire i fotogrammi video, come Android, VLC e Telegram.
Si segnala inoltre che una delle vulnerabilità pericolose (CVE-2026-11645), causata da un overflow di buffer nel motore V8, è stata sfruttata in un exploit utilizzato per attaccare gli utenti del browser prima della pubblicazione della patch (0-day).
Fonte: opennet.ru
