Red Hot Cyber
Sicurezza Informatica, Notizie su Cybercrime, Analisi Vulnerabilità e Intelligenza Artificiale
Rappresentazione artistica e drammatica del logo di Google Chrome, che appare incrinato e parzialmente frantumato come se fosse intrappolato all'interno di una formazione di ghiaccio esplosiva. Il logo mantiene i suoi colori iconici rosso, giallo, verde e blu, ma presenta una texture rocciosa e usurata. Intorno ad esso si sprigionano schegge cristalline e frammenti di ghiaccio lucente in un ambiente freddo e innevato, evocando un senso di congelamento tecnologico o rottura improvvisa in un contesto glaciale.

108 bug di sicurezza colpiscono Google Chrome 154: cosa devi sapere

1 Ottobre 2026 13:42
In sintesi

Google ha lanciato Chrome 154, una delle patch di sicurezza più consistenti degli ultimi anni, correggendo 108 vulnerabilità, di cui 11 critiche. I problemi riguardano componenti come ANGLE, WebGL, V8, ServiceWorker e altri, con rischi di overflow del buffer e scritture fuori dai limiti. L'aggiornamento è disponibile per Windows, macOS e Linux, ma è fondamentale riavviare il browser per applicare le correzioni. La frequenza crescente di exploit zero‑day rende indispensabile mantenere il browser sempre aggiornato.

Google ha rilasciato Chrome 154, una delle patch di sicurezza più consistenti degli ultimi tempi. Gli sviluppatori hanno corretto 108 vulnerabilità, 11 delle quali classificate come critiche. L’aggiornamento è già in fase di distribuzione per gli utenti Windows, macOS e Linux.

Sono state scoperte vulnerabilità critiche che interessano diversi componenti importanti del browser. Tre vulnerabilità sono state individuate in ANGLE e altre due consentono la scrittura di dati al di fuori dell’area di memoria GPU consentita. Sono stati inoltre rilevati problemi in WebGL, ServiceWorker, nella modalità a schermo intero, in WindowDialog e in AdFilter. Il livello grafico ANGLE era già stato in passato fonte di vulnerabilità critiche in Chrome nelle versioni precedenti.

L’elenco comprende CVE-2026-95350 , CVE-2026-95357 , CVE-2026-95339 , CVE-2026-95281 , CVE-2026-95313 , CVE-2026-95349 , CVE-2026-95284 , CVE-2026-95322 , CVE-2026-95329 , CVE-2026-95356 e CVE-2026-95310.

Advertising

I tipi di errore includevano buffer overflow, scritture fuori dai limiti e utilizzo di memoria dopo la sua liberazione.

Altre 25 vulnerabilità sono state classificate come ad alta gravità. I problemi hanno interessato estensioni, navigazione, GPU, DevTools, Bluetooth, HID, PDFium, elaborazione video, IndexedDB, WebAudio e altre parti del browser. Tre bug gravi sono stati scoperti in V8, tra cui scritture fuori dai limiti e type confusion. V8 era già stato oggetto di un aggiornamento urgente a settembre, dopo che era stata confermata l’utilizzo di un’altra vulnerabilità in attacchi reali.

Il team di sicurezza di OpenAI Codex ha scoperto due bug di alto livello nella versione 8, CVE-2026-95304 e CVE-2026-95306. Il primo è correlato a una scrittura fuori dai limiti, il secondo a una type confusion. Google non ha ancora rilasciato i dettagli di alcuni dei problemi scoperti per dare alla maggior parte degli utenti il tempo di aggiornare alle versioni sicure.

Chrome 154 ha ricevuto gli aggiornamenti 154.0.8037.57 per Linux e 154.0.8037.57/.58 per Windows e macOS. Google ha elencato le correzioni in un bollettino del 22 settembre, avvertendo che il rilascio della nuova versione avrebbe richiesto diversi giorni o settimane. Nel bollettino, l’azienda non ha segnalato alcuno sfruttamento delle vulnerabilità critiche elencate in attacchi reali.

Nel 2026, il rilascio di importanti patch per Chrome è diventato una prassi comune. Ad agosto, Chrome 152 ha ricevuto 327 correzioni , e a settembre Chrome 153 ha risolto 230 problemi di sicurezza, tra cui diversi bug critici di WebGL.

Advertising

Allo stesso tempo, è in aumento il numero di vulnerabilità sfruttate dagli aggressori prima degli aggiornamenti di massa dei browser. All’inizio di settembre, Google ha chiuso la sesta vulnerabilità zero-day di Chrome per il 2026 e, pochi giorni dopo, ha dovuto risolvere una settima falla attivamente sfruttata.

Riavviare il browser dopo aver scaricato una nuova versione è particolarmente importante. Anche un aggiornamento in background non sostituisce il codice funzionante finché Chrome non viene riavviato, e i browser basati su Chromium potrebbero ricevere le relative correzioni con un certo ritardo. Questo intervallo tra il rilascio della correzione e la sua distribuzione agli utenti crea una finestra di rischio che può essere sfruttata dagli aggressori.


📢 Resta aggiornatoTi è piaciuto questo articolo? Rimani sempre informato seguendoci su 🔔 Google News.
Ne stiamo anche discutendo sui nostri social: 💼 LinkedIn, 📘 Facebook e 📸 Instagram.
Hai una notizia o un approfondimento da segnalarci? ✉️ Scrivici


Luigi Zullo 300x300
Ricercatore di sicurezza informatica con esperienza nell’analisi delle vulnerabilità, nella mitigazione del rischio cyber, nelle attività di red teaming ed ethical hacking e nella protezione di sistemi complessi. Specializzato in penetration testing e Threat Intelligence, contribuisce al rafforzamento della resilienza digitale di infrastrutture e reti aziendali.
Aree di competenza: Penetration Testing, Threat Intelligence, Red Teaming, Vulnerability Assessment, Incident Response