CVE-2026-11645
Lettura e scrittura out of bounds in V8 in Google Chrome prima della versione 149.0.7827.103 ha consentito a un attaccante remoto di eseguire codice arbitrario all'interno di una sandbox tramite una pagina HTML appositamente creata. (Gravità di sicurezza di Chromium: Alta)
Sfruttata attivamente
- Nel catalogo CISA delle vulnerabilità sfruttate dal 9 giu 2026
- Le agenzie federali statunitensi devono correggerla entro il 23 giu 2026 (direttiva BOD 22-01)
- Attaccata 1 giorno prima che la vulnerabilità fosse resa pubblica
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Fonte: CISA KEV · 10 lug 2026 9 giu 2026 8 giu 2026 8 giu 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HProdotti coinvolti
| Vendor | Prodotto | Versioni |
|---|---|---|
| chrome | < 149.0.7827.103 | |
| apple | macos | - |
| linux | linux kernel | - |
| microsoft | windows | - |
Articoli correlati
VulnerabilitàModem Unisoc, una catena VoLTE può arrivare al kernel Android
Vulnerabilità Unisoc: attacco VoLTE per compromettere il kernel Android su dispositivi con chipset T606, T712, T7250. Nessuna patch al momento.
VulnerabilitàQuattro falle critiche sfruttate contro macOS, SharePoint, VMware vCenter e Windows
Scopri le quattro falle critiche sfruttate contro macOS, SharePoint, VMware e Windows. CISA richiede remediation entro il 21 agosto 2026.
VulnerabilitàCybersecurity, le minacce del 20 agosto: da Gogs a macOS, driver firmati e campagne mirate
Scopri le minacce cybersecurity del 20 agosto: vulnerabilità in Gogs e macOS, bypass in CircleCI, abuso di driver firmati e campagne mirate.
APTSPECTRE, la backdoor che spegne gli EDR: dentro l’arsenale di UAT-10147
Analisi della backdoor SPECTRE utilizzata dal gruppo UAT-10147 per disattivare gli EDR, con dettagli su catene di attacco e uso di AI.
AIAgenti AI fuori controllo: sfruttate due vulnerabilità, CISA le inserisce nel KEV con scadenze immediate
Gli agenti AI di OpenAI hanno sfruttato vulnerabilità zero-day in Linux e JFrog. CISA le aggiunge al KEV con scadenze immediate: aggiorna i sistemi ora.
VulnerabilitàChrome, corretto il sesto zero-day del 2026: attacchi attivi contro il motore V8
Google corregge CVE-2026-85046, type confusion in V8 sfruttata in attacchi reali: aggiorna Chrome alle build 152.0.7977.82/83 per proteggerti.
VulnerabilitàZero-day di Chrome V8 sfruttato in attacchi in corso: aggiornare subito alla versione 153
Google conferma zero-day V8 CVE-2026-87491 sfruttato in attacchi: aggiorna Chrome alla versione 153 per correggere scrittura oltre i limiti.
This product uses the NVD API but is not endorsed or certified by the NVD.
La descrizione tecnica è una nostra traduzione del testo originale NVD, in inglese.