zero-day • SecurityWeek

Chrome 155 leverer 247 sikkerhetsrettelser, inkludert fire kritiske 'use-after-free'-feil

Google har sluppet Chrome 155 (versjon 155.0.8059.39/.40 for Windows og macOS, 155.0.8059.39 for Linux) med 247 sikkerhetsrettelser — mer enn dobbelt så mange som i forrige desktop-utgave (108 i Chrome 154). SecurityWeek rapporterte om dette den 7. oktober 2026.

Chrome 155 leverer 247 sikkerhetsrettelser, inkludert fire kritiske 'use-after-free'-feil

Google har lansert Chrome 155 (versjon 155.0.8059.39/.40 for Windows og macOS, 155.0.8059.39 for Linux) med 247 sikkerhetsfeil – mer enn dobbelt så mange som i forrige versjon for desktop (108 i Chrome 154). Sikkerhetsfeilene ble rapportert av SecurityWeek den 7. oktober 2026.

Blant dem finnes fire kritiske use-after-free-feil: CVE-2026-106382 (Chromecast), CVE-2026-106197 (Browser), CVE-2026-106358 (Navigering) og CVE-2026-106347 (Track). Google nevner ingen kjente tilfeller av eksploitering i virkeligheten, men fire kritiske feil – flere av dem potensielt påvirkende sandhetsgrenser – anbefaler rask oppdatering og omstart av flåten.

Severitetsfordelingen for CVE-er er ca. 4 Kritisk, 53 Høyt, 122 Mellom og 68 Lavt. Vanlige feilkategorier: feilaktig autorisasjon (41), use-after-free (34), manglende autorisasjon (34), feilaktig brukergrensesnitt-representasjon (20), informasjonslekkasje (17) og uinitialiserte ressurser (16). Eksterne forskere rapporterte 62 av feilene; Google betalte omtrent 33 000 dollar i bug-bounty for de allerede offentliggjorte rapportene, mens beløpene for nesten 50 rapporter fortsatt er under behandling.

En bemerkelsesverdig detalj: forskeren Xinyang Ge (Anthropic) var hovedforfatter av flere High/Critical-rapporter, og flere kredittlinjer nevner «assistert av Claude». To av de fire kritiske rapportene (Navigation og Track) ble funnet å være skrevet med AI-hjelp. Dette speiler en bredere trend der AI-assistert sårbarhetsforskning akselererer oppdagelsene – samme uke dominerer nyhetsbildet av LMCache- og Atlassian-proof-of-concept-funn.

For brukere og IT: oppdateringen «vil rollere ut over de kommende dagene/ukene», så `chrome://settings/help` kan måtte brukes for å tvinge en sjekk. I administrerte flåter er nedlasting ikke nok – nettleserne må gjenstartes. Edge og andre Chromium-baserte nettlesere følger ofte etter; inventarisér dem separat. Selv om det ikke er rapportert om vill eksploitering, viser historien at Chrome-kritiske sårbarheter blir mål raskt når detaljene blir kjent.

Oversending av 247 CVE-er på en gang belaster også kommunikasjonen rundt patcher: Mange organisasjoner prioriterer kun «zero-dager i det vilde». Her er det ingen signaler om aktivitet i det vilde, men volumet sammen med fire kritiske UAF-feil – inkludert feil i Navigering/Browser – er nok til at Chrome 155 må behandles som en påkrevd sikkerhetsoppdatering innen samme uke. AI-assisterte funn endrer også tidslinjen: forskere kan produsere flere alvorlige eller kritiske sårbarheter raskere, noe som gjør hyppige hurtigoppdateringer viktigere enn kvartalsvise bildeoppdateringer.

For forensikere og IR-teamet forblir nettleseren en vanlig innledende angrepsvei via drive-by-angrep og skadelige dokumenter. En flåte som sitter fast på versjon 154 etter at 155 er utgitt, etterlater unødvendig angrepsflate – akkurat når Atlassian- og forsyningskjedehistorier konkurrerer om samme oppmerksomhet i SOC. Koordiner nettleseroppdateringer med andre kritiske tiltak, slik at «bare Chrome» ikke utsettes til helgen.

**Hva IT- og sikkerhetsledere bør gjøre nå**

Oppdater Chrome til ≥155.0.8059.39 (Windows/Mac også .40) og verifiser gjenstart på alle klienter. I Intune/GPO/Jamf: overvåk etterlevelse og blokker eldre versjoner. Sjekk også Chromium-baserte sideprodukter. Prioriter maskiner som surfer på upålitelige nettsteder eller har høye privilegier. Fortell brukerne å fullstendig avslutte og åpne nettleseren på nytt etter oppdateringen – ellers forblir kritiske UAFs (Use-After-Free) i minnet. Legg til en ukentlig rapportssjekk: andel klienter på versjon 155+ innen 72 timer. Behandle manglende gjenstart som manglende patch i etterlevelserapportering.

Konfirmér at automatisk oppdatering er aktivert for ustyrte enheter der politikken tillater det. Sett en SLA (Service Level Agreement) på 72 timer for kritiske nettleseroppdateringer i SOC-prosedyrer og følg opp på avvikende organisatoriske enheter (OUs). Verifiser at Chromebooks og VDI-pooler også får samme versjon, ikke bare fysiske Windows-klienter.

Kilder og referanser

← Alle nyheter Verktøy