XMX
Böngésző 2 perc olvasás

Chrome 155: 247 biztonsági javítással érkezett az asztali stabil kiadás

A Google kiadta a Chrome 155-ös stabil verzióját Windowsra, Macre és Linuxra, amely a cég szerint 247 biztonsági javítást tartalmaz, köztük négy kritikus besorolásút. A hibák egy része egy rosszindulatú weboldallal kihasználható lehet, ezért érdemes minél előbb frissíteni.

XMX szerkesztőség · Szerkesztette: Nagy Péter

Hivatalos forrásokból, kézi jóváhagyással

Facebook X LinkedIn
Böngészőablakot védő pajzs frissítést jelző nyilakkal
Böngészőablakot védő pajzs frissítést jelző nyilakkal AI-generált illusztráció

Mi jelent meg és mikor

A Chrome Releases blogon október 6-án megjelent bejelentés szerint a stabil csatorna a 155.0.8059.39/.40 verzióra frissült Windowson és macOS-en, Linuxon pedig a 155.0.8059.39 verzióra. A Google szokása szerint fokozatosan, a következő napokban, hetekben juttatja el a frissítést a felhasználókhoz, így nem biztos, hogy mindenkinél azonnal megjelenik.

A kiadás egyik legfeltűnőbb adata a javítások száma: a Google szerint a build 247 biztonsági javítást tartalmaz. A részletes változáslista a projekt naplójában érhető el, a hibák technikai részleteihez és linkjeihez való hozzáférést viszont a cég korlátozhatja, amíg a felhasználók többsége meg nem kapja a javítást, illetve ha a hiba egy olyan külső könyvtárban van, amelyet más projektek még nem foltoztak.

A legsúlyosabb hibák

A Chromium saját besorolása szerint négy hiba kritikus, mindegyik use-after-free típusú, vagyis már felszabadított memóriaterület újrahasználatán alapuló hiba:

  • CVE-2026-106382 a Chromecast komponensben,
  • CVE-2026-106197 a Browser részben,
  • CVE-2026-106358 a Navigation komponensben,
  • CVE-2026-106347 a Track részben.

A CVE-leírások szerint az első hármat egy távoli támadó egy speciálisan összeállított HTML-oldallal kihasználhatja arra, hogy a böngésző védett homokozóján (sandbox) kívül futtasson tetszőleges kódot. Ezek CVSS-pontszáma 9,6. A negyedik, a Track komponensben talált hiba a leírás szerint a sandboxon belüli kódfuttatást teszi lehetővé, 8,8-as pontszámmal.

A magas (High) besorolású tételek között is több akad, amely 9,6-os CVSS-értéket kapott. Ilyen például a Tint use-after-free hibája (CVE-2026-106281), a SiteIsolation hibás jogosultságkezelése (CVE-2026-102322, ezért 5000 dolláros jutalmat fizettek), valamint a FileSystem (CVE-2026-106329) és a TabStrip (CVE-2026-106211) problémái - utóbbi kettőnél a leírás szerint a támadónak a felhasználó megtévesztésére (social engineering) is szüksége van. Számos javítás érinti a grafikai réteget (ANGLE, Dawn, Skia), a V8 JavaScript-motort, a médiakezelést, a WebRTC-t és a PDF-megjelenítést is.

Támadják-e már a hibákat

A rendelkezésre álló adatok szerint nincs jele aktív kihasználásnak: a felsorolt sebezhetőségek egyike sem szerepel a CISA kihasznált hibákat gyűjtő KEV-listáján, és a Google bejelentése sem említ ismert támadást. Mivel a CVE-leírások szerint a kritikus hibák egy speciálisan összeállított weboldallal is kihasználhatók, a frissítést így is érdemes mielőbb telepíteni.

MI-eszközök a hibavadászatban

Több hibát mesterséges intelligencia segítségével találtak. Két kritikus hibát, a Navigation és a Track komponensben, Xinyang Ge (Anthropic) jelentett, a lista szerint „assisted by Claude” megjegyzéssel. Egy HTML-komponensben talált use-after-free hibát pedig az OpenAI Codex Security jelentett.

A cikk mesterséges intelligencia segítségével készült hivatalos források alapján; a szerkesztőség ellenőrizte és jóváhagyta. Impresszum