Chrome 155 corregge 247 vulnerabilità, alcune critiche consentono di evadere dalla sandbox

Chrome desktop corregge 247 vulnerabilità: quattro critiche use-after-free, tre con esecuzione fuori sandbox, e 53 ad alta gravità in vari componenti.

Chrome 155 corregge 247 vulnerabilità, alcune critiche consentono di evadere dalla sandbox
Vulnerabilità

Immagine illustrativa generata con AI

Aggiornamento desktop per Windows, macOS e Linux

Google ha rilasciato un aggiornamento di Chrome Stable per desktop con 247 correzioni di sicurezza. L’avviso di Chrome Releases identifica, in base ai CVE, quattro vulnerabilità critiche e 53 ad alta gravità.

SecurityWeek classifica le restanti 190 correzioni come vulnerabilità di gravità media o bassa. Nel resoconto del rilascio sono indicate queste versioni:

  • Windows e macOS: Chrome 155.0.8059.39/.40
  • Linux: Chrome 155.0.8059.39

I numeri di build specifici per piattaforma provengono da SecurityWeek. Non sono riportati nell’estratto fornito dell’avviso di Google.

Google sta limitando temporaneamente l’accesso ad alcuni dettagli e collegamenti relativi alle vulnerabilità. L’azienda spiega che le restrizioni potrebbero restare in vigore finché la maggior parte degli utenti non avrà aggiornato il browser, oppure nel caso in cui una vulnerabilità riguardi una libreria di terze parti utilizzata da altri progetti che non l’hanno ancora corretta.

Tre vulnerabilità critiche consentono di eseguire codice fuori dalla sandbox

Google ha assegnato la gravità critica a quattro vulnerabilità di tipo use-after-free che interessano Chromecast, Browser, Navigation e Track. Nei record NVD, la debolezza sottostante è classificata come CWE-416.

Tutte e quattro riguardano le versioni di Google Chrome precedenti alla 155.0.8059.39 e possono essere sfruttate tramite pagine HTML appositamente create. Gli impatti documentati sono diversi:

CVE Componente Impatto documentato CVSS
CVE-2026-106382 Chromecast Esecuzione di codice arbitrario fuori dalla sandbox 9,6
CVE-2026-106197 Browser Esecuzione di codice arbitrario fuori dalla sandbox 9,6
CVE-2026-106358 Navigation Esecuzione di codice arbitrario fuori dalla sandbox 9,6
CVE-2026-106347 Track Esecuzione di codice arbitrario all’interno della sandbox 8,8

Le prime tre utilizzano il vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H. Indica vulnerabilità raggiungibili via rete, sfruttabili con bassa complessità e senza privilegi, ma per le quali è necessaria l’interazione dell’utente. Il cambiamento di ambito corrisponde alla possibilità documentata di eseguire codice fuori dalla sandbox.

CVE-2026-106347 utilizza CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. L’ambito non cambia e, secondo NVD, l’esecuzione resta confinata alla sandbox.

Google ha individuato CVE-2026-106382 e ha registrato come data di segnalazione il 15 luglio 2026. Xinyang Ge ha segnalato CVE-2026-106197 l’11 settembre 2026.

L’avviso attribuisce CVE-2026-106358 e CVE-2026-106347 a Xinyang Ge di Anthropic, con l’assistenza di Claude. Le rispettive date di segnalazione sono il 28 e il 30 settembre 2026.

Per i premi relativi a CVE-2026-106197 e CVE-2026-106358, Google indica TBD. Le altre due vulnerabilità critiche riportano N/A; il materiale fornito non chiarisce ulteriormente il significato di queste etichette.

Le vulnerabilità ad alta gravità mostrano perché le etichette dei fornitori differiscono dai punteggi CVSS

Le 53 vulnerabilità ad alta gravità interessano componenti tra cui ANGLE, V8, Media, WebRTC, PDF, Autofill, SiteIsolation, Core, Fonts e WebAudio. Comprendono difetti use-after-free, race condition, errori di autorizzazione, type confusion, integer overflow e risorse non inizializzate.

L’etichetta di gravità assegnata da Chromium non è un punteggio CVSS. Due esempi di vulnerabilità ad alta gravità mostrano bene la differenza.

CVE-2026-102322 è una vulnerabilità di autorizzazione errata in SiteIsolation, classificata come CWE-863. Chromium la considera ad alta gravità, ma il suo punteggio CVSS è 9,6 e il vettore è CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H.

Secondo NVD, un utente malintenzionato remoto potrebbe sfruttare la vulnerabilità con codice HTML appositamente creato per eseguire codice arbitrario. Avadhut Mahamuni ha segnalato il problema il 23 giugno 2026; Google indica un premio di 5.000 dollari.

CVE-2026-106245, invece, è anch’essa classificata da Chromium come ad alta gravità, ma ha un punteggio CVSS di 4,3. Questo difetto CWE-908, relativo a una risorsa non inizializzata in ANGLE, potrebbe esporre dati cross-origin tramite codice HTML appositamente creato. JonathanBouman l’ha segnalato il 21 agosto 2026; il premio indicato è di 2.000 dollari.

Altre vulnerabilità ad alta gravità richiedono condizioni specifiche o interessano determinate piattaforme:

  • CVE-2026-106327 è un difetto di autorizzazione errata in Core. Secondo NVD, prima di sfruttare codice HTML appositamente creato per aggirare le restrizioni di accesso al sistema, l’utente malintenzionato deve aver già compromesso il processo renderer.
  • CVE-2026-106366 è un problema di pulizia incompleta in CustomTabs, che interessa Chrome per Android nelle versioni precedenti alla 155.0.8059.39. L’impatto documentato è l’aggiramento delle policy sull’origine web tramite codice HTML appositamente creato.

Le build per Windows, macOS e Linux indicate per questa versione non vanno usate come riferimento per gli aggiornamenti Android. Le informazioni fornite non specificano una build Android per il rilascio.

L’assistenza dell’IA compare nelle segnalazioni di vulnerabilità critiche e ad alta gravità

Google attribuisce esplicitamente a Claude il supporto fornito a Xinyang Ge per le vulnerabilità critiche in Navigation e Track. Un’attribuzione analoga compare in diverse segnalazioni di vulnerabilità ad alta gravità presentate tra il 24 e il 30 settembre 2026.

Tra queste figurano vulnerabilità use-after-free in Select, Metrics, Media, Parser, WebRTC, V8 e PDF. OpenAI Codex Security è citato separatamente per CVE-2026-106257, un problema use-after-free in HTML, e per CVE-2026-106240, una vulnerabilità di type confusion in V8.

Secondo SecurityWeek, ricercatori esterni hanno segnalato 62 vulnerabilità corrette con questo aggiornamento. 34 delle 53 vulnerabilità ad alta gravità rientrano in questo gruppo.

La testata riferisce che Google ha pagato circa 33.000 dollari in premi, mentre gli importi relativi a quasi 50 segnalazioni non erano ancora stati resi noti. Le singole voci dell’avviso di Google riportano importi in dollari oppure le diciture TBD o N/A.

Considerando tutte le 247 correzioni, le categorie più frequenti sono l’autorizzazione errata, con 41 casi; use-after-free, con 34; e l’autorizzazione mancante, anch’essa con 34. Seguono la rappresentazione UI fuorviante, con 20 casi; la fuga di informazioni, con 17; le risorse non inizializzate, con 16; il confused deputy, con nove; e la validazione impropria degli input, anch’essa con nove.

I conteggi per categoria forniti non associano i singoli casi a specifici CVE o livelli di gravità.

Non sono presentate prove di sfruttamento attivo

SecurityWeek riferisce che l’avviso di Google non menziona casi di sfruttamento in circolazione. Questo non equivale a confermare che lo sfruttamento sia stato escluso.

Il CVSS misura le caratteristiche tecniche e il potenziale impatto di una vulnerabilità, mentre le etichette «critica» e «alta» di Chromium rappresentano le valutazioni di gravità del fornitore. Nessuna delle due indica se gli attaccanti stiano sfruttando una vulnerabilità in questo momento.

Le conseguenze documentate restano comunque rilevanti. Tre vulnerabilità critiche hanno un punteggio CVSS di 9,6 e possono consentire l’esecuzione di codice fuori dalla sandbox di Chrome dopo che l’utente ha interagito con codice HTML appositamente creato. La quarta consente l’esecuzione all’interno della sandbox.

I dati forniti non includono probabilità EPSS. Non vengono inoltre citate prove che indichino la presenza di una di queste vulnerabilità nel catalogo Known Exploited Vulnerabilities di CISA.

Installare la versione stabile corretta

Gli utenti Windows e macOS dovrebbero aggiornare Chrome alla versione 155.0.8059.39/.40. Gli utenti Linux dovrebbero installare la 155.0.8059.39.

Negli ambienti gestiti, gli amministratori dovrebbero verificare che gli endpoint abbiano ricevuto la build stabile corretta, senza affidarsi soltanto alla distribuzione automatica. È particolarmente importante per i sistemi che gestiscono regolarmente contenuti web non attendibili.

Secondo le informazioni disponibili, l’installazione delle build aggiornate è la misura di mitigazione indicata. L’estratto dell’avviso di Google non riporta ulteriori soluzioni temporanee; poiché alcune sezioni sono state omesse, tuttavia, questo non dimostra che Google non abbia pubblicato altre indicazioni.

Durante la distribuzione, alcuni dettagli sulle vulnerabilità potrebbero restare riservati. È consigliabile aggiornare i sistemi desktop supportati senza attendere la pubblicazione di tutti i dettagli tecnici.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →