Google пусна ново стабилно обновление за Chrome, което коригира 27 уязвимости в сигурността, включително два критични проблема, които биха могли да позволят отдалечено изпълнение на код (RCE) на засегнатите системи.
Обновлението, което вече се разпространява в глобален мащаб, надгражда Chrome до версия 150.0.7871.114/.115 за Windows и macOS и 150.0.7871.114 за Linux.
Най-сериозните проблеми, разгледани в това издание, се проследяват като CVE-2026-15112 и CVE-2026-15129, като и двата са категоризирани като критични уязвимости от типа use-after-free (използване на памет след освобождаването ѝ).
Първият дефект се намира в слоя за абстракция на платформата Ozone на Chrome, докато вторият засяга рамката за потребителски интерфейс Views.
Уязвимостите от тип use-after-free възникват, когато се осъществява достъп до паметта, след като тя е била освободена, което често води до повреждане на паметта, което нападателите могат да експлоатират, за да изпълнят произволен код. В реални сценарии успешното експлоатиране може да позволи на отдалечен нападател да компрометира системата на жертвата, просто като я примами към зловредна уеб страница.
Наред с тези критични грешки, Google коригира множество уязвимости с висока степен на сериозност в множество компоненти на Chrome. Те включват проблеми с безопасността на паметта, като грешки use-after-free в Autofill, WebRTC, Core, Input, Payments и Forms, както и използване на неинициализирана памет във V8 и ANGLE.
Няколко уязвимости произтичат и от недостатъчно валидиране на ненадеждни входни данни в компоненти като WebAppInstalls и Codecs, които могат да бъдат експлоатирани за задействане на неочаквано поведение или заобикаляне на контролите за сигурност.
По-конкретно, CVE-2026-15132 подчертава уязвимост при неинициализирано използване в JavaScript двигателя V8, критичен компонент, отговорен за изпълнението на уеб скриптове. Нападателите често се насочват към V8 поради неговата сложност и пряко излагане на уеб съдържание, което прави такива недостатъци особено ценни във вериги от експлойти.
Друг проблем, CVE-2026-15108, включва препълване на целочислени стойности (integer overflow) в API за разширения, което може да позволи на зловредни разширения или подготвени входни данни да компрометират целостта на браузъра.
Google също така обърна внимание на множество проблеми с логиката и прилагането на политики, включително пропуски в управлението на пароли, обработката на навигацията и валидирането на DOM. Тези слабости може да не доведат пряко до изпълнение на код, но все пак могат да бъдат използвани за отслабване на границите на сигурността на браузъра или за улесняване на по-нататъшно експлоатиране.
Както при повечето версии на Chrome, техническите подробности за много уязвимости остават ограничени, за да се предотврати активно експлоатиране, преди потребителите да са приложили актуализацията.
Google потвърди, че някои грешки са идентифицирани вътрешно с помощта на усъвършенствани инструменти за фъз тестване и анализ на паметта като AddressSanitizer, libFuzzer и механизми за контрол на потока на изпълнение (Control Flow Integrity), подчертавайки непрекъснатото значение на автоматизираното тестване за сигурност в съвременното разработване на браузъри.
Въпреки че няма индикации, че тези уязвимости се експлоатират активно в реална среда, наличието на множество проблеми с повреждане на паметта значително увеличава риска от превръщането им в оръжие. Киберпрестъпниците често свързват такива дефекти с техники за излизане от пясъчника (sandbox escape), за да постигнат пълно компрометиране на системата. Потребителите се съветват настойчиво да актуализират Chrome незабавно до последната версия, за да намалят потенциалните рискове.
Актуализацията ще бъде приложена автоматично през следващите дни. Потребителите обаче могат ръчно да я задействат, като отидат в настройките на Chrome и проверят за актуализации.