Google пусна версия на Chrome 150.0.7871.124/.125 за Windows и macOS и версия 150.0.7871.124 за потребители на Linux. Тази актуализация на стабилния канал адресира 15 уязвимости в сигурността, включително два критични проблема с безопасността на паметта в Ozone.
Актуализацията ще се разпространява постепенно и може да отнеме дни или дори седмици, преди да достигне до всяко настолно устройство. Google съветва както организациите, така и отделните потребители да актуализират Chrome веднага щом версията стане налична.
Най-сериозните уязвимости се проследяват като CVE-2026-15764 и CVE-2026-15765. И двете са уязвимости от тип use-after-free (използване след освобождаване) в Ozone – слоя за интеграция на платформата на Chrome, отговорен за прозорците, въвеждането, графиката и функциите, свързани с дисплея, на поддържаните операционни системи.
Дефект от тип use-after-free възниква, когато софтуерът продължава да осъществява достъп до паметта, след като тя е била освободена. Атакуващ би могъл да манипулира тази памет, за да принуди приложението да изпълни нежелан код. В браузърен сценарий нападателят може да използва специално изработен уебсайт или уеб съдържание, за да задейства този дефект.
Google класифицира и двете уязвимости в Ozone като критични. Въпреки че компанията не е публикувала подробна техническа информация за експлойтите, тяхната сериозност предполага, че те биха могли да доведат до изпълнение на код при определени условия.
Google планира да запази ограничена информацията за грешките, докато повечето потребители на Chrome не инсталират необходимите корекции, за да се намали рискът нападателите да използват уязвимостите срещу непачвани системи.
Chrome 150 също така коригира няколко грешки с висока сериозност в ключови компоненти на браузъра. Те включват CVE-2026-15766 (дефект за използване на неинициализирана памет в Skia – библиотеката за графично рендиране на Chrome) и CVE-2026-15767 (heap buffer overflow в libyuv, библиотека за преобразуване на формати за изображения и видео).
Други уязвимости с висока сериозност засягат V8, енджина за JavaScript и WebAssembly на Chrome. CVE-2026-15770 се отнася до използване на неинициализирана памет във V8, докато CVE-2026-15775 адресира проблем с недостатъчно прилагане на политики.
Уязвимостта CVE-2026-15776, докладвана от изследователя по сигурността Салваторе Гулиция, е уязвимост за смесване на типове (type confusion) във V8, която може да причини повреда на паметта, като позволи на кода да третира даден обект като друг тип.
Версията също така отстранява грешки use-after-free в компонентите на GPU, Core, Skia и UI. Допълнително се адресират недостатъци при валидирането и прилагането на политики в HTML-in-Canvas, Linux Toolkit Theming, Media и Navigation.
Google изрази признателност на своите вътрешни изследователи, изследователя от Microsoft xinchaotian и независимия изследовател Салваторе Гулиция за техните доклади, включени в тази версия.
Потребителите могат да инсталират актуализацията, като отворят Chrome, отидат в Настройки, изберат „Всичко за Chrome“ (About Chrome) и рестартират браузъра след изтеглянето на актуализацията.
Екипите по сигурността трябва да проверят дали управляваните крайни точки изпълняват Chrome версия 150.0.7871.124 или по-нова на Linux и версии 150.0.7871.124/.125 или по-нова на Windows и macOS.