[TLP:CLEAR]
bollettino di sicurezza 2026/0167
Aggiornamenti Google Chrome
29-07-2026
google, chrome, use-after-free, out-of-bounds-write, sandbox-escape, browser
descrizione
Google Chrome introduce la versione stabile 150.0.7871.186/.187 per Windows e Mac, e 150.0.7871.186 per Linux, correggendo quattro vulnerabilità, tutte a priorità critica.Tre delle quattro CVE riguardano vulnerabilità di tipo use-after-free nei componenti Blink, WebMCP e Input, con CVSS 8.8 per le prime due e 8.3 per quella relativa a Input.
La quarta CVE interessa il componente Codecs ed è classificata come scrittura fuori dai limiti del buffer (out-of-bounds write), con CVSS 8.8.
Tutte le vulnerabilità sono sfruttabili tramite una pagina HTML appositamente costruita e richiedono interazione dell'utente.
Le prime tre operano in scope invariato (S:U), mentre la CVE relativa al componente Input presenta scope Changed (S:C), con potenziale impatto oltre il processo corrente.
note
Il vettore CVSS comune alle CVE in Blink, WebMCP e Codecs è AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H: sfruttamento remoto, complessità bassa, nessun privilegio richiesto, interazione utente necessaria, scope invariato. L'impatto su confidenzialità, integrità e disponibilità è dichiarato alto su tutte e tre.CVE-2026-16804 (use-after-free in Input) presenta un profilo distinto: AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H. La complessità elevata (AC:H) indica condizioni di sfruttamento più vincolate; il prerequisito esplicito è la compromissione preventiva del renderer process. Lo scope Changed (S:C) implica che l'impatto può propagarsi oltre il processo compromesso, rendendo questa CVE il candidato primario per sandbox escape con catena di sfruttamento.
CVE-2026-16807 (out-of-bounds write, CWE-787, in Codecs) è anch'essa descritta come potenziale vettore di sandbox escape, con vettore AV:N/AC:L/PR:N/UI:R/S:U e CVSS 8.8. A differenza di CVE-2026-16804, non richiede compromissione previa del renderer.
Tutte e quattro le CVE raggiungono priority "critical" secondo il priority_score calcolato (range 10.3–13.4), con CVE-2026-16806 al valore più elevato (13.42) e CVE-2026-16804 al più basso (10.30). I prodotti impattati coprono Google Chrome su Windows, Mac e Linux nelle versioni precedenti alla 150.0.7871.186.
Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.
CVE
| CVE | CVSS | EPSS | priority |
|---|---|---|---|
| CVE-2026-16806 | 3.1: 8.8 | 0.398% | 32.48% | 13.4/critical |
| CVE-2026-16805 | 3.1: 8.8 | 0.314% | 23.82% | 12.3/critical |
| CVE-2026-16807 | 3.1: 8.8 | 0.263% | 17.97% | 11.2/critical |
| CVE-2026-16804 | 3.1: 8.3 | 0.250% | 16.44% | 10.3/critical |
NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.
prodotti impattati
| vendor | prodotto & versioni |
|---|---|
chrome
|