Google har rullat ut Chrome 155 (155.0.8059.39/.40 för Windows och macOS, 155.0.8059.39 för Linux) med hela 247 säkerhetsfixar — mer än dubbelt så många som föregående desktop-release (108 i Chrome 154). SecurityWeek rapporterade den 7 oktober 2026. Bland dem finns fyra kritiska use-after-free-fel: CVE-2026-106382 (Chromecast), CVE-2026-106197 (Browser), CVE-2026-106358 (Navigation) och CVE-2026-106347 (Track). Google nämner ingen känd exploitation in the wild, men fyra kritiska fel — varav flera kan påverka sandbox-gränser — motiverar snabb uppdatering och omstart i hela flottan.
Severity-fördelningen i CVE-posterna är ungefär 4 Critical, 53 High, 122 Medium och 68 Low. Vanliga klasser: incorrect authorization (41), use-after-free (34), missing authorization (34), UI misrepresentation (20), information leak (17) och uninitialized resource (16). Externa forskare rapporterade 62 av buggarna; Google betalade omkring 33 000 dollar i bug bounty för den del som redan redovisats, medan belopp för nästan 50 rapporter ännu saknas.
En iögonfallande detalj: forskaren Xinyang Ge (Anthropic) står bakom många High/Critical-rapporter, och flera kreditlinjer anger "assisted by Claude". Två av de fyra kritiska felen (Navigation och Track) hittades med AI-stöd. Det speglar en bredare trend där AI-assisterad sårbarhetsforskning ökar takten — samma vecka som LMCache och Atlassian-PoC:er dominerar nyhetsflödet.
För användare och IT: uppdateringen "rullas ut under kommande dagar/veckor", så `chrome://settings/help` kan behövas för att tvinga fram kontroll. I managed flottor räcker det inte att patchen laddats ner — processerna måste startas om. Edge och andra Chromium-baserade webbläsare följer ofta efter; inventera dem separat. Även om ingen wild-exploitation nämns är historiken tydlig: Chrome-kritiska fel blir snabbt mål när detaljer sipprar ut.
Att 247 CVE:er landar i en enda batch belastar också patch-kommunikation: många organisationer prioriterar bara "zero-day in the wild". Här saknas wild-signal, men volymen och fyra Critical UAF — inklusive Navigation/Browser — är tillräckligt för att behandla Chrome 155 som ett obligatoriskt säkerhetsfönster samma vecka. AI-assisterade fynd ändrar dessutom tidslinjen: forskare kan producera fler High/Critical snabbare, vilket gör regelbundna snabbuppdateringar viktigare än kvartalsvisa image-byggen.
För forensiska och IR-team är webbläsaren fortfarande en vanlig initialaccess-väg via drive-by och skadliga dokument. En flotta som ligger kvar på 154 efter att 155 rullat ut lämnar en onödigt bred attackyta just när Atlassian- och supply chain-nyheter konkurrerar om samma SOC-uppmärksamhet. Koordinera webbläsarpatch med övriga kritiska åtgärder så att inte "bara Chrome" skjuts till helgen.
Detta bör IT- och säkerhetsansvariga göra nu
Uppdatera Chrome till ≥155.0.8059.39 (Windows/Mac även .40) och verifiera omstart på alla klienter. I Intune/GPO/Jamf: följ upp compliance och blockera äldre versioner. Kontrollera Chromium-baserade sidoprodukter. Prioritera maskiner som surfar otrustade sajter eller har höga privilegier. Informera användare att stänga och öppna webbläsaren efter uppdatering — annars ligger kritiska UAF kvar i minnet. Lägg till en kontroll i veckorapporten: andel klienter på 155+ inom 72 timmar. Behandla utebliven omstart som utebliven patch i compliance-rapporteringen. Sätt ett 72-timmars SLA för kritiskt webbläsarpatchande i SOC-runbooks och följ upp avvikande OU:er. Verifiera att Chromebooks och VDI-pooler också får samma build, inte bara fysiska Windows-klienter. Om automatisk uppdatering är avstängd i policyn: öppna ett tillfälligt undantag för 155-kedjan och stäng det igen när compliance nåtts.