Bollettino 2026/0174

[TLP:CLEAR]

bollettino di sicurezza 2026/0174

Aggiornamenti Google Chrome

04-08-2026

google, chrome, sandbox-escape, use-after-free, privilege-escalation, input-validation

Aggiornamenti Google Chrome

descrizione

Google ha rilasciato Chrome 151.0.7922.71/.72 per Windows e macOS e 151.0.7922.71 per Linux, correggendo complessivamente 370 vulnerabilità. Dato l'elevato numero di CVE, questo bollettino si concentra sulle sette classificate critical da Google. Per l'elenco completo, si rimanda alla documentazione del vendor.

Le sette vulnerabilità critical interessano i componenti Dawn, ANGLE, Views, Ozone, Compositing, Skia e Updater. Il gruppo più severo comprende quattro vulnerabilità di sandbox escape con CVSS 9.6: due derivano da validazione insufficiente dell'input non attendibile nei componenti grafici Dawn e ANGLE, due da use-after-free in Views e Ozone. Ulteriori due sandbox escape con CVSS 8.3 coinvolgono use-after-free in Compositing e Skia.

Una vulnerabilità separata nel componente Updater su macOS presenta una race condition che consente privilege escalation a livello di sistema operativo, con vettore locale e CVSS 7.8.

note

Le vulnerabilità sono distribuite su due profili di sfruttamento distinti.

Il primo gruppo (CVE-2026-17651, CVE-2026-17652, CVE-2026-17655, CVE-2026-17656) presenta vettore AV:N/AC:L/PR:N/UI:R/S:C: sfruttabili da remoto senza autenticazione tramite pagina HTML malevola con interazione utente. Lo scope Changed indica che l'impatto supera il contesto del processo sandbox. Priorità critical per tutte e quattro.

Il secondo gruppo (CVE-2026-17650, CVE-2026-17653) condivide lo stesso vettore remoto ma con AC:H, richiedendo condizioni di gara o stato specifico del renderer pre-compromesso. Entrambe classificate a priorità critical con CVSS 8.3.

CVE-2026-17654 è distinta per vettore locale (AV:L/AC:L/PR:N/UI:R) e scope Unchanged (S:U): interessa esclusivamente il componente Updater su macOS e consente privilege escalation a livello OS tramite file malevolo. Priorità medium.

Dal punto di vista CWE: le vulnerabilità di input validation (CWE-20) interessano i sottosistemi grafici Dawn e ANGLE; le use-after-free (CWE-416) interessano Views, Ozone, Compositing e Skia; la race condition (CWE-362) è confinata all'Updater su macOS.

Tutte le CVE impattano Google Chrome precedente alla versione 151.0.7922.72. Per gli utenti Linux la versione corretta è la 151.0.7922.71.

Non risultano a oggi CVE nel catalogo CISA KEV, exploit in the wild o proof-of-concept pubblici.

CVE

CVE CVSS EPSS priority
CVE-2026-17652 3.1: 9.6 0.416% | 34.26% 14.9/critical
CVE-2026-17655 3.1: 9.6 0.416% | 34.22% 14.8/critical
CVE-2026-17656 3.1: 9.6 0.416% | 34.22% 14.8/critical
CVE-2026-17651 3.1: 9.6 0.397% | 32.45% 14.6/critical
CVE-2026-17650 3.1: 8.3 0.386% | 31.37% 12.5/critical
CVE-2026-17653 3.1: 8.3 0.386% | 31.37% 12.5/critical
CVE-2026-17654 3.1: 7.8 0.114% | 1.76% 3.4/medium

NOTA: Le vulnerabilità sono ordinate per priorità operativa, calcolata combinando la gravità teorica (CVSS) con la probabilità reale di sfruttamento (EPSS). Se il dato EPSS non è ancora disponibile, la priorità è calcolata sul solo score CVSS.

tipi di attacco

CWE descrizione
CWE-416 Use After Free
CWE-20 Improper Input Validation
CWE-362 Concurrent Execution using Shared Resource with Improper Synchronization ('Race Condition')

prodotti impattati

vendor prodotto & versioni
Google android
  • tutte le versioni
chrome
  • prima di: 151.0.7922.72