Firma Google wydała aktualizację Chrome 149.0.7827.102, która naprawia 74 podatności, z których 17 zostało oznaczonych jako krytyczne. Uwzględniając problemy rozwiązane tydzień temu, w tym miesiącu w Chrome usunięto 39 krytycznych podatności, co jest większą liczbą niż w ciągu ostatnich 10 lat istnienia projektu. Krytyczne problemy umożliwiają obejście wszystkich poziomów ochrony przeglądarki i uruchomienie kodu w systemie poza środowiskiem piaskownicy. Szczegóły nie zostały jeszcze ujawnione, wiadomo tylko, że podatności są wynikiem dostępu do pamięci po jej zwolnieniu (use-after-free) w komponentach i API Ozone, Aura, File Input, TabStrip, Bluetooth, Gamepad, Autofill, Views, Printing, Compositing, Web Apps i Proxy.
Osobno można wyróżnić krytyczną podatność CVE-2026-11640, spowodowaną przepełnieniem liczbowym w bibliotece libyuv, dotykającą nie tylko przeglądarek opartych na silniku Chromium, ale potencjalnie także innych projektów, które wykorzystują tę bibliotekę do skalowania i przekształcania klatek wideo, takich jak Android, VLC i Telegram.
Osobno podkreślono, że jedna z niebezpiecznych podatności (CVE-2026-11645), spowodowana przepełnieniem bufora w silniku V8, była wykorzystywana w exploicie, który został zastosowany do zaatakowania użytkowników przeglądarki przed opublikowaniem poprawki (0-day).
Źródło: opennet.ru
