zero-day • SecurityWeek

Chrome 155 udleverer 247 sikkerhedsreparationer, herunder fire kritiske 'Use-After-Free'-fejl

Google har udgivet Chrome 155 (version 155.0.8059.39/.40 til Windows og macOS, 155.0.8059.39 til Linux) med 247 sikkerhedsreparationer – mere end dobbelt så mange som i den foregående desktop-udgivelse (108 i Chrome 154). SikkerhedsWeek rapporterede om dette den 7. oktober 2026.

Chrome 155 udleverer 247 sikkerhedsreparationer, herunder fire kritiske 'Use-After-Free'-fejl

Google har udrullet Chrome 155 (155.0.8059.39/.40 til Windows og macOS, 155.0.8059.39 til Linux) med 247 sikkerhedsfejl – mere end dobbelt så mange som i den foregående desktop-udgave (108 i Chrome 154). Sikkerhedsweek rapporterede om dette den 7. oktober 2026.

Bl.a. indeholder udrulningen fire kritiske use-after-free-fejl:

  • CVE-2026-106382 (Chromecast)
  • CVE-2026-106197 (Browser)
  • CVE-2026-106358 (Navigation)
  • CVE-2026-106347 (Track)

Google nævner ingen kendt eksploitering i det vilde, men fire kritiske fejl – flere potentielt påvirkende sandbox-grænser – kræver en hurtig opdatering af flåden og genstart.

Sikkerhedsgraden fordeler sig ca. på: 4 Kritiske, 53 Høje, 122 Mellemstore og 68 Lav.

De mest almindelige fejltyper er:

  • Forkert autorisation (41)
  • Use-after-free (34)
  • Manglende autorisation (34)
  • UI-forsværring (20)
  • Informationslækage (17)
  • Uinitialiserede ressourcer (16)

Eksterne forskere rapporterede 62 af fejlene; Google har udbetalt ca. $33.000 i bug-bounty for de allerede offentliggjorte rapporter, mens beløb for næsten 50 rapporter stadig er under afgørelse.

En bemærkelsesværdig detalje: forskeren Xinyang Ge (Anthropic) har skrevet mange High/Critical-rapporter, og flere kreditlinjer nævner "assisteret af Claude". To af de fire kritiske rapporter (Navigation og Track) blev fundet med hjælp fra AI. Det spejler en bredere tendens, hvor AI-assisteret sårbarhedsforskning accelererer opdagelserne – i samme uge dominerer LMCache og Atlassian PoCs nyhedsstrømmen.

For brugere og IT: opdateringen "vil rollere ud over de kommende dage/uger", så `chrome://settings/help` kan være nødvendig for at tvinge en kontrol. I styrede flåder er download alene ikke nok – browsere skal genstarte. Edge og andre Chromium-browsere følger ofte; inventarisér dem separat. Selvom der ikke er rapporteret om vilde udnyttelser, viser historien, at Chrome-kritiske sårbarheder hurtigt bliver mål, når detaljerne spredes.

Oversendelse af 247 CVEs på én gang belaster også kommunikationen om patches: mange organisationer prioriterer kun "zero-days i det vilde". Her er der ingen signaler fra det vilde, men volumen plus fire kritiske UAF-fejl – herunder Navigation/Browser – er nok til at betragte Chrome 155 som en påkrævet sikkerhedsopdatering inden for samme uge. AI-assisterede fund ændrer også tidsplanen: forskere kan producere flere alvorlige/højt kritiske problemer hurtigere, hvilket gør hyppige hurtige opdateringer vigtigere end kvartalsvise genopbygninger af billeder.

For forensik- og IR-teams forbliver browseren et almindeligt indledende angrebspunk via drive-by og maliciøse dokumenter. En flåde fastlåst på version 154 efter udgivelsen af 155 efterlader unødvendig angrebsoverflade, mens Atlassian- og forsyningskædehistorier konkurrerer om samme SOC-opmærksomhed. Koordiner browser-opdateringer med andre kritiske handlinger, så "kun Chrome" ikke udsættes til weekenden.

**Hvad IT- og sikkerhedsledere skal gøre nu**

Opdater Chrome til ≥155.0.8059.39 (Windows/Mac også .40) og bekræft genstart på alle klienter. I Intune/GPO/Jamf: overvåg overholdelse og bloker ældre versioner. Kontroller også Chromium-baserede sideprodukter. Prioriter maskiner, der surfer på uptroede websites eller har høje privilegier. Fortæl brugere at lukke browseren helt og genåbne den efter opdateringen – ellers forbliver kritiske UAFs i hukommelsen. Tilføj en ugentlig rapportskontrol: andelen klienter på version 155+ inden for 72 timer. Behandle en manglende genstart som en manglende patch i overholdelsesrapporteringen. Bekræft, at automatisk opdatering er aktiveret for ustyrede enderpunkter, hvor politikken tillader det. Indstil en SLA på 72 timer for kritiske browseropdateringer i SOC-runbooks og følg op på udsmykkede OU'er. Verificér, at Chromebooks og VDI-pools modtager samme version, ikke kun fysiske Windows-klienter.

Kilder og referencer

← Alle nyheder Værktøjer