A Google Chrome 153-as verziója javít egy aktív támadás alatt álló zero-day sebezhetőséget; újraindítás szükséges

A Google kedden a Chrome 153-as verzióját emelte át a stabil csatornára. A kiadás 230 biztonsági javítást tartalmaz, amelyek közül ötöt a Google kritikusnak minősít. Az oldal egy sorral lejjebb található szövegrész azonban fontosabb, mint bármely súlyossági besorolás. „A Google tudomása szerint a CVE-2026-87491 sebezhetőségét kihasználó exploit már szabadon kering” – írja a vállalat.
A CVE-2026-87491 egy határon kívüli írási hiba a V8-ban, a JavaScript- és WebAssembly-motorban, amelyet a Chrome használ a weboldalakon lévő kódok futtatásához. A határon kívüli írási hiba lehetővé teszi egy program számára, hogy a számára kijelölt memórián túl írjon, és felülírja a mellette tárolt adatokat. A leírás szerint egy speciálisan kialakított HTML-oldal elegendő ahhoz, hogy egy távoli támadó kódot futtasson a sandboxon belül. Jihyeon Jeong, a Szöuli Nemzeti Egyetem Compsec Labjának munkatársa augusztus 6-án jelentette a hibát, és 2 500 dolláros jutalmat kapott. A Google közepes súlyosságúnak minősítette a hibát.
Két kihasznált hiba ugyanabban a motorban, öt nap különbséggel
Ez a hetedik, aktívan kihasznált Chrome zero-day sebezhetőség, amelyet a Google 2026-ban javított. A hatodikat öt nappal ezelőtt javította ki a Google. Az a CVE-2026-85046 volt, egy típuskeveredés, szintén a V8-ban, és arról is keringett már kihasználási kód.
Az öt kritikus hiba más komponensekben található. Négy a WebGL-ben, a böngészőben a 3D-s grafikát megjelenítő interfészen belül, és ezeket a CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 és CVE-2026-87527 kódokkal. Az ötödik, a CVE-2026-87628 a Cast-ban található, amely a böngésző tartalmát továbbítja a televízióra. A hosszabb listán szereplő hivatkozásokat érdemes külön is megnézni. A Google olyan automatizált hibakereső rendszereket említ, mint a Big Sleep, és az egyik bejegyzés az OpenAI Codex Security-től származik.
Miért nem érte még el a javítás?
A Google ugyanebben a bejegyzésben azt írja, hogy a frissítés „az elkövetkező napokban/hetekben kerül bevezetésre”. A Chrome-frissítések nem egyszerre érkeznek minden gépre, hanem szakaszosan. Ez utóbbi miatt több eszköz marad védelem nélkül. A Chrome háttérben letölti a frissítést, de csak akkor futtatja le, ha a böngészőt teljesen bezárják, majd újra megnyitják. Ezt a Google saját rendszergazdai dokumentációja is megerősíti, és az újraindításra felszólító üzenet alapértelmezett időtartama egy hét.
Aki napokig nyitva tartja a böngészőt, tucatnyi lapot megnyitva és újraindítás nélkül, az továbbra is a régi bináris fájlt futtatja. Ebben az állapotban a „A Chrome naprakész” üzenet nem árul el semmit arról, hogy valójában melyik verzió fut.
Az Edge, a Brave, az Opera és a Vivaldi is érintett
A V8 a Chromium része, amely a Firefox és a Safari kivételével szinte minden jelentős böngésző alapját képezi. A Microsoft Edge, a Brave, az Opera és a Vivaldi ugyanazt a javítást szállítja a saját verziószámaival és a saját ütemterve szerint, ezért mindegyiknél külön ellenőrzésre van szükség. A Samsung Internet példáján keresztül megvizsgáltuk, milyen lassan jut el egy javítás egy gyártói böngészőhöz.
A Chrome 153 elindítja a kéthetes kiadási ciklust
Ez a verzió a kiadási ritmust is megváltoztatja. A béta- és stabil verziók mostantól kéthetente jelennek meg a korábbi négyhetes helyett, asztali számítógépeken, Androidon és iOS-en egyaránt. A Chrome 154 szeptember 22-én jelenik meg. Ez kétszer annyi újraindítási felhívást jelent, és rövidebb utat a biztonsági javításokhoz.
Hogyan ellenőrizheted a verziódat
Nyissa meg a chrome://settings/help oldalt, ahol a böngésző ellenőrzi a frissítéseket, és azonnal letölti azokat. Ha megjelenik egy „Újraindítás” gomb, akkor az a kattintás a fontos lépés, mert az előtte történtek csak a letöltés voltak. Az utána megjelenő verziószámnak 153.0.8010.36 vagy .37-nek kell lennie, Linuxon pedig 153.0.8010.36-nak.
Ha a sorban még mindig egy 152-es verziószám látható, és nem történik semmi, akkor a fokozatos bevezetés még nem érte el a gépet. Az egyetlen lehetőség, hogy később, a nap folyamán újra megpróbálja. A manipulált fájlokat felhasználó támadások nem korlátozódnak a desktop böngészőkre sem. A Samsung képdekódolója napokkal ezelőtt ugyanezt mutatta, és az AI-böngészők is sebezhetőnek bizonyultak ezen a téren augusztusban.
Forrás(ok)
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja






