Atualização de Segurança do Chrome
Google lançou a versão 146 do Chrome no canal estável, corrigindo 29 vulnerabilidades de segurança para Windows, Mac e Linux. A atualização aborda falhas que permitem execução remota de código (RCE), comprometimento de integridade ou negação de serviço.
Vulnerabilidade Crítica: CVE-2026-3913
A falha mais severa é um overflow de buffer de heap no componente WebML, descoberto por Tobias Wienand. Ganhou uma recompensa de $33,000. Um overflow de heap permite sobrescrever estruturas de memória adjacentes, potencialmente levando a RCE ao visitar uma página maliciosa.
Vulnerabilidades de Alta Severidade
Foram corrigidas 11 vulnerabilidades de alta severidade. O API WebML foi alvo frequente, com duas falhas adicionais (CVE-2026-3914 e CVE-2026-3915) pagas com $43,000 cada. Outras incluem:
- CVE-2026-3916: Out-of-bounds read no Web Speech.
- CVE-2026-3917 & 3918: Use-after-free em Agents e WebMCP.
- CVE-2026-3919: Use-after-free em Chrome Extensions.
- CVE-2026-3921 a 3924: Múltiplos UAF em TextEncoding, MediaStream, WebMIDI e WindowDialog.
Recompensas e Proteção
Google pagou mais de $150,000 em bug bounties. Detalhes de bugs são restritos até que a maioria dos usuários atualize, impedindo engenharia reversa de exploits. Usuários devem atualizar via menu Help > About Google Chrome e reiniciar o navegador.