zero-day • SecurityWeek

Chrome 155 sisältää 247 turvallisuusparannusta, mukaan lukien neljä kriittistä 'use-after-free'-virhettä

Google on julkaissut Chrome 155:n (versiot 155.0.8059.39/.40 Windowsille ja macOS:lle, 155.0.8059.39 Linuxille) 247 turvallisuusparannuksella — yli kaksinkertainen määrä edelliseen desktop-julkaisuun (108 Chrome 154:ssä). SecurityWeek raportoi asiasta 7. lokakuuta 2026.

Chrome 155 sisältää 247 turvallisuusparannusta, mukaan lukien neljä kriittistä 'use-after-free'-virhettä

Google on 155.0.8059.39/.40:n (Windows ja macOS) ja 155.0.8059.39:n (Linux) Chrome-versio 155 julkaistiin 247 turvallisuusvian korjaamisen kanssa – yli kaksinkertainen edellisen desktop-päivityksen (108 vikaa Chrome 154:ssä) määrä. SecurityWeek raportoi asiasta 7. lokakuuta 2026. Vikoihin kuuluu neljä kriittistä use-after-free-virhettä:

  • CVE-2026-106382 (Chromecast)
  • CVE-2026-106197 (Selaimen suojaus)
  • CVE-2026-106358 (Navigointi)
  • CVE-2026-106347 (Track)

Google ei mainitse tunnetta in-the-wild-hyödyntämisestä, mutta neljä kriittistä vikaa – joista useat voivat vaikuttaa suojausrajoihin – edellyttävät nopeaa laitepäivitystä ja uudelleenkäynnistystä.

Vikojen vakavuusjako on suunnilleen seuraava: 4 kriittistä, 53 korkeaa, 122 keskitasoa ja 68 matalaa. Yleisimmät vikaluokat ovat:

  • väärä autorisointi (41)
  • use-after-free (34)
  • puuttuva autorisointi (34)
  • UI:n harhaanjohtava esitys (20)
  • tietojen vuoto (17)
  • alustamaton resurssi (16).

Ulkoiset tutkijat ilmoittivat 62 vikaa. Google maksoi noin 33 000 dollaria jo julkistetuista vikoista bug-bountyeina, kun taas noin 50 raportista maksujen määrät ovat vielä odottamassa.

Huomionarvoinen yksityiskohta: tutkija Xinyang Ge (Anthropic) kirjoitti useita korkeatasoisia tai kriittisiä raportteja, ja useissa tunnustuksissa mainitaan "assisted by Claude" (Claude avusti). Neljästä kriittisestä raportista kahdessa (Navigation ja Track) todettiin, että niissä oli AI:n apua. Tämä heijastaa laajempaa trendiä, jossa AI-avusteinen haavoittuvuuksien tutkimus nopeuttaa löytöjä — samana viikkona LMCache- ja Atlassian-prototyyppitutkimukset hallitsevat uutisotsikoita.

Käyttäjille ja IT:lle: päivitys ”levittäytyy seuraavien päivien/viikkojen aikana”, joten `chrome://settings/help` -sivua saattaa tarvita pakottamaan päivityksen tarkistus. Hallinnoiduissa laitekannoissa lataus yksinään ei riitä — selainta on käynnistettävä uudelleen. Edge ja muut Chromium-pohjaiset selainversiot seuraavat usein; luetteloida ne erikseen. Vaikka ei ole raportoitu laajamittaista hyödyntämistä, historiasta tiedetään, että Chrome-kriittiset haavoittuvuudet tulevat nopeasti kohteiksi, kun yksityiskohdat leviävät.

Suunnittele Chrome 155:n päivitys kiireesti pakettipäivityksen jälkeen:

Chrome 155:n 247 uutta CVE:tä (erityisesti neljä kriittistä UAF-virhettä, mukaan lukien navigointi/selain) pakottaa monen organisaation käsittelemään päivityksen samana viikkona, vaikka "zero-day in the wild" -signaalia ei ole. AI-avusteiset löydökset nopeuttavat kriittisten virheiden tunnistamista, joten säännölliset nopeat päivitykset ovat tärkeämpiä kuin neljännesvuosittaiset kuvien uudelleenrakentamiset.

Selain on yleisin hyökkäysreitti forensikassa ja IR-työryhmissä, esimerkiksi drive-by-hyökkäyksissä tai pahoinpitelyasiakirjoissa. Jos laitteisto jää Chrome 154:ään 155:n jälkeen, se jättää tarpeetonta hyökkäyspintaa juuri silloin, kun Atlassianin ja toimitusketjujen tarinat kilpailevat samasta SOC-huomiosta. Koordinoi selainpäivityksen kanssa muut kriittiset toimet, jotta "vain Chrome" ei lykätä viikonlopulle.

**Mitä IT- ja turvallisuusjohtajat nyt pitäisi tehdä:**

(Käännös jatkuu samalla tiiviydellä, mutta pyydä tarvittaessa lisätietoja.)

Päivitä Chrome ≥155.0.8059.39 -versioon (Windows/Mac myös .40 -versioon) ja varmista, että kaikki asiakkaat käynnistävät uudelleen. Intune/GPO/Jamf: seurata noudattamista ja estää vanhemmat versiot. Tarkista myös kromipohjaiset sivutuotteet. Priorisoi koneet, jotka selata epäluotettavilla sivustoilla tai joilla on korkeat oikeudet. Ohjeista käyttäjät sulkemaan ja uudelleen avaamaan selain kokonaan päivityksen jälkeen – muuten kriittiset UAF-puutteet voivat jäädä muistiin.

Lisää viikkoraportti: jaa asiakkaiden osuus versio 155+:n käytössä 72 tunnin kuluessa. Käsittele puuttuvaa uudelleenkäynnistystä samoin kuin puuttuvaa päivitystä noudattamisen raportoinnissa.

Varmista, että automaattinen päivitys on päällä hallitsemattomilla päätekopeilla, jos sallitaan. Aseta 72 tunnin SLA kriittiselle selainpäivitykselle SOC:n ohjelmistorunkoihin ja seuraa poikkeuksellisia organisaatioyksiköitä.

Varmista, että Chromebookit ja VDI-varastot saavat saman version, ei vain fyysiset Windows-asiakkaat.

Lähteet ja viitteet

← Kaikki uutiset Työkalut