Bollettino 2026/0167

[TLP:CLEAR]

bollettino di sicurezza 2026/0167

Aggiornamenti Google Chrome

29-07-2026

google, chrome, use-after-free, out-of-bounds-write, sandbox-escape, browser

Aggiornamenti Google Chrome

descrizione

Google Chrome introduce la versione stabile 150.0.7871.186/.187 per Windows e Mac, e 150.0.7871.186 per Linux, correggendo quattro vulnerabilità, tutte a priorità critica.

Tre delle quattro CVE riguardano vulnerabilità di tipo use-after-free nei componenti Blink, WebMCP e Input, con CVSS 8.8 per le prime due e 8.3 per quella relativa a Input.
La quarta CVE interessa il componente Codecs ed è classificata come scrittura fuori dai limiti del buffer (out-of-bounds write), con CVSS 8.8.

Tutte le vulnerabilità sono sfruttabili tramite una pagina HTML appositamente costruita e richiedono interazione dell'utente.

Le prime tre operano in scope invariato (S:U), mentre la CVE relativa al componente Input presenta scope Changed (S:C), con potenziale impatto oltre il processo corrente.

note

Il vettore CVSS comune alle CVE in Blink, WebMCP e Codecs è AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H: sfruttamento remoto, complessità bassa, nessun privilegio richiesto, interazione utente necessaria, scope invariato. L'impatto su confidenzialità, integrità e disponibilità è dichiarato alto su tutte e tre.

CVE-2026-16804 (use-after-free in Input) presenta un profilo distinto: AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H. La complessità elevata (AC:H) indica condizioni di sfruttamento più vincolate; il prerequisito esplicito è la compromissione preventiva del renderer process. Lo scope Changed (S:C) implica che l'impatto può propagarsi oltre il processo compromesso, rendendo questa CVE il candidato primario per sandbox escape con catena di sfruttamento.

CVE-2026-16807 (out-of-bounds write, CWE-787, in Codecs) è anch'essa descritta come potenziale vettore di sandbox escape, con vettore AV:N/AC:L/PR:N/UI:R/S:U e CVSS 8.8. A differenza di CVE-2026-16804, non richiede compromissione previa del renderer.

Tutte e quattro le CVE raggiungono priority "critical" secondo il priority_score calcolato (range 10.3–13.4), con CVE-2026-16806 al valore più elevato (13.42) e CVE-2026-16804 al più basso (10.30). I prodotti impattati coprono Google Chrome su Windows, Mac e Linux nelle versioni precedenti alla 150.0.7871.186.

Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.

CVE

CVE CVSS EPSS priority
CVE-2026-16806 3.1: 8.8 0.398% | 32.48% 13.4/critical
CVE-2026-16805 3.1: 8.8 0.314% | 23.82% 12.3/critical
CVE-2026-16807 3.1: 8.8 0.263% | 17.97% 11.2/critical
CVE-2026-16804 3.1: 8.3 0.250% | 16.44% 10.3/critical

NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.

tipi di attacco

CWE descrizione
CWE-787 Out-of-bounds Write
CWE-416 Use After Free

prodotti impattati

vendor prodotto & versioni
Google chrome
  • prima di: 150.0.7871.186