Hack Alerta

chrome 153 corrige 16 vulnerabilidades incluindo falhas críticas em dawn e webgl

Google lança Chrome 153 corrigindo 16 vulnerabilidades, incluindo duas críticas em Dawn e WebGL. Atualização é essencial para proteger usuários contra execução de código arbitrário e corrupção de memória.

Atualização de segurança do navegador

O Google lançou o Chrome 153 no canal Stable para Windows, macOS e Linux, abordando 16 vulnerabilidades de segurança, incluindo duas falhas de segurança de memória em Dawn e WebGL.

A atualização está sendo distribuída como a versão 153.0.8010.52/.53 para Windows e macOS, enquanto os usuários do Linux receberão a versão 153.0.8010.52. A questão mais grave, rastreada como CVE-2026-93374, é uma vulnerabilidade crítica de uso após a liberação em Dawn, a implementação do Chrome da API de gráficos WebGPU.

Bugs de uso após a liberação ocorrem quando o software continua acessando memória após liberá-la. Em ambientes de navegador, tais falhas podem potencialmente permitir que atacantes corrompam a memória, travem o navegador ou executem código arbitrário através de um site ou aplicativo web especialmente elaborado.

Florian Schweitzer relatou a vulnerabilidade Dawn ao Google em 8 de abril de 2026. O Google ainda não divulgou o valor da recompensa associado ao relatório.

Detalhes técnicos das falhas críticas

O Chrome 153 também corrige CVE-2026-93372, uma vulnerabilidade crítica de transbordamento de buffer no WebGL. O WebGL permite que sites renderizem gráficos 2D e 3D interativos diretamente no navegador.

Um transbordamento de buffer pode ocorrer quando um aplicativo escreve mais dados em um buffer de memória do que pode conter, potencialmente permitindo que conteúdo malicioso sobrescreva a memória adjacente e altere a execução do programa.

O Google relatou a questão do WebGL internamente em 17 de agosto de 2026. A empresa não divulgou detalhes técnicos sobre nenhuma das falhas críticas, uma prática comum destinada a dar aos usuários tempo para instalar a atualização antes que as informações de exploração se tornem amplamente disponíveis.

A liberação também aborda oito vulnerabilidades de alta gravidade em vários componentes do Chrome. Essas incluem uma falha de resolução de referência incorreta no Tracing, uma falha de uso após a liberação e um problema de transbordamento de buffer no PDFium, validação de estado imprópria no Skia, uma falha de uso após a liberação afetando Extensões, autorização incorreta no ORB e uma vulnerabilidade de confusão de tipos no motor JavaScript V8.

Falhas de confusão de tipos no V8 são particularmente importantes porque o V8 processa JavaScript de sites. Um atacante pode tentar explorar tal vulnerabilidade fazendo com que o motor trate um tipo de objeto como outro, o que pode levar à corrupção de memória e potencialmente apoiar cadeias de escape de sandbox do navegador quando combinado com vulnerabilidades adicionais.

Outras vulnerabilidades corrigidas

As correções restantes cobrem questões de média e baixa gravidade em FileSystem, Omnibox, Permissions, DataTransfer, Storage, Paint e WebAppInstalls. Essas incluem uma condição de corrida, falsificação de solicitação do lado do servidor, vazamentos de informação, leitura fora dos limites, verificações de autorização ausentes e um problema de representação de interface do usuário.

O Google disse que manterá os detalhes da falha e os links relacionados restritos até que a maioria dos usuários do Chrome tenha atualizado. As restrições também podem permanecer em vigor quando bibliotecas de terceiros afetadas são usadas por outros projetos que ainda não emitiram correções.

Recomendações para CISOs e administradores

Os usuários devem atualizar o Chrome imediatamente abrindo o menu do navegador, selecionando Ajuda e, em seguida, Sobre o Google Chrome. O Chrome normalmente baixa atualizações automaticamente, mas os usuários devem reiniciar o navegador para aplicá-las.

As organizações devem priorizar a implantação em endpoints gerenciados porque os atacantes podem explorar vulnerabilidades do navegador através da navegação web rotineira, anúncios maliciosos, páginas de phishing e sites legítimos comprometidos.

A tabela abaixo resume as vulnerabilidades críticas e de alta gravidade corrigidas nesta atualização:

CVE Severidade Tipo de Vulnerabilidade Componente Afetado
CVE-2026-93374 Crítica Uso após a liberação Dawn
CVE-2026-93372 Crítica Transbordamento de buffer WebGL
CVE-2026-93377 Alta Confusão de tipos V8
CVE-2026-93382 Alta Uso após a liberação PDFium

O que fazer agora

  1. Atualização Automática: Verifique se a atualização automática está ativada em todos os endpoints gerenciados.
  2. Testes de Compatibilidade: Teste a versão 153 em ambientes de desenvolvimento antes da implantação em produção.
  3. Monitoramento de Exploração: Monitore logs de segurança em busca de tentativas de exploração das vulnerabilidades corrigidas.
  4. Comunicação: Informe aos usuários sobre a importância de reiniciar o navegador após a atualização.

Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.