Laburpen exekutiboa
Google Chrome-k kalteberatasun kritiko ugari aurkezten ditu, urruneko erasotzaileek kode arbitrario exekutatzeko eta sistemaren segurtasuna konprometitzeko aukera ematen dutenak. Larriagoen artean, CVE-2026-7991, CVE-2026-19145 eta CVE-2026-76045 aurkitzen dira, guztiak 8.8ko CVSS puntuazioa dutenak, erabiltzailearen interfazean eta WebGL-n "use after free" baldintzak esplotatuz, kode gaiztoaren exekuzioa ahalbidetzen duten HTML orrialde manipulatuen bidez. Gainera, CVE-2026-76018 eta CVE-2026-76023 privilegioen igotzea eta kodea sandboxetik kanpo exekutatzea ahalbidetzen dute, arriskua areagotuz. Chrome-ren bertsio zuzenetara eguneratze premiazkoa da, irtenbide temporalik ez dagoelako. Une honetan, ez da esplotazio aktiborik jakinarazi, baina arriskua altua izaten jarraitzen du.
Baliabide eragindakorrak
- ChromeOS (LTS-144 bertsioa: 144.0.7559.261)
- CORS-en inplementazio desegokia (CVE-2026-76033)
- Use after free Media-n (CVE-2026-12462)
- Input ez fidagarriaren balidazio ez nahikoa (CVE-2026-12025)
- Privilege elevation Import-en (CVE-2026-76018)
- Input ez fidagarriaren balidazio ez nahikoa (CVE-2026-12016)
- Linux Toolkit Theming-en baliabideen kontrol desegokia (CVE-2026-76023)
- Guest View-n input ez fidagarriaren balidazio ez nahikoa (CVE-2026-11701)
- Use after free Payments-en (CVE-2026-11664)
- Buffer overflow Network-en (CVE-2026-76022)
- Use after free WebGL-n (CVE-2026-76045)
- Use after free Extensions-en (CVE-2026-19558)
- Use after free FileSystem-en (CVE-2026-13027)
- FileSystem-en inplementazio desegokia (CVE-2026-17693)
- Use after free UI-n (CVE-2026-15777)
- Use after free HTML-n (CVE-2026-19144)
- Input ez fidagarriaren balidazio ez nahikoa Input-en (CVE-2026-11666)
- Heap buffer overflow Video-n (CVE-2026-10949)
- Input ez fidagarriaren balidazio ez nahikoa Extensions-en (CVE-2026-11658)
- Use after free Extensions-en (CVE-2026-11652)
- Use after free HTML-n (CVE-2026-19559)
- Input ez fidagarriaren balidazio ez nahikoa Input-en (CVE-2026-10938)
- Input ez fidagarriaren balidazio ez nahikoa Input-en (CVE-2026-9124)
- Use after free UI-n (CVE-2026-9951)
- Use after free UI-n (CVE-2026-7991)
- Use after free Ozone-n (CVE-2026-11681)
- Use after free Translate-n (CVE-2026-19145)
- Passwords-en inplementazio desegokia (CVE-2026-13034)
- Use after free Extensions-en (CVE-2026-19165)
Azterketa teknikoa
- CVE-2026-7991: Google Chrome-ren erabiltzailearen interfazean "use after free" kalteberatasuna 148.0.7778.96 bertsioa baino lehen, urruneko erasotzaile batek, renderizazio prozesua konprometitu badu, kode arbitrarioa exekutatzea ahalbidetzen du, HTML orrialde manipulatu baten bidez. Honek nabigatzailean kode ez baimendua exekutatzea ekar dezake. Kalteberatasun hau esplotatzeko, erasotzaileak konprometitutako renderizazio prozesuari sarbidea izan behar du.
- CWE: CWE-416
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-19145: Google Chrome-ren "use after free" kalteberatasun bat 151.0.7922.109 bertsioa baino lehen, urruneko erasotzaile batek kode arbitrarioa exekutatzea ahalbidetzen du sandbox batean HTML orrialde manipulatu baten bidez. Potentzialeko eragina altua da, nabigatzaileen segurtasuna konprometitu dezakeelako. Kalteberatasun hau esplotatzeko, erasotzaileak biktimak orrialde gaizto hori kargatzea behar du.
- CWE: CWE-416
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-76045: Google Chrome-ren WebGL-n "use after free" kalteberatasun bat 151.0.7922.169 bertsioa baino lehen, urruneko erasotzaile batek kode arbitrarioa exekutatzea ahalbidetzen du sandbox batean HTML orrialde manipulatu baten bidez. Honek sistemaren segurtasuna konprometitu dezake eta kode gaiztoaren exekuzioa ahalbidetu. Kalteberatasun hau esplotatzeko, erasotzaileak biktimak web orri zehatz bat bisitatzea behar du.
- CWE: CWE-416
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-76018: Google Chrome-ren Import-en privilegioen igotze kalteberatasun bat 151.0.7922.173 bertsioa baino lehen, urruneko erasotzaile batek, ingeniaritza sozialaren bidez, kode arbitrarioa exekutatzea ahalbidetzen du sandboxetik kanpo manipulatutako fitxategi baten bidez. Honek sistemaren segurtasuna konprometitu dezake. Erasotzaileak biktima engainatu behar zuen fitxategi gaiztoa irekitzen.
- CWE: CWE-250
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-76023: Google Chrome-ren Linux Toolkit-en gaizki inplementatutako baliabideen kontrol kalteberatasun bat 151.0.7922.173 bertsioa baino lehen, urruneko erasotzaile batek kode arbitrarioa exekutatzea ahalbidetzen du sandboxetik kanpo HTML orrialde manipulatu baten bidez. Potentzialeko eragina larria da, sistemaren segurtasuna konprometitu dezakeelako. Kalteberatasun hau esplotatzeko, erasotzaileak renderizazio prozesua kontrolatu behar du.
- CWE: CWE-913
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-76022: Google Chrome-ren 151.0.7922.173 bertsioa baino lehen, buffer overflow kalteberatasun bat, urruneko erasotzaile batek kode arbitrarioa exekutatzea ahalbidetzen du sandboxetik kanpo HTML orrialde manipulatu baten bidez. Honek sistemaren segurtasuna konprometitu dezake. Kalteberatasun hau esplotatzeko, erasotzaileak erabiltzaileak orrialde gaiztoa bisitatzea behar du.
- CWE: CWE-122
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-19144: Google Chrome-ren HTML-n memoria liberatu ondoren erabilera kalteberatasun bat 151.0.7922.109 bertsioa baino lehen, urruneko erasotzaile batek heap korruptela esplotatzea ahalbidetzen du HTML orrialde manipulatu baten bidez. Honek sistemaren konpromiso larria ekar dezake. Kalteberatasun hau esplotatzeko, erasotzaileak biktimak orrialde zehatz bat bisitatzea behar du.
- CWE: CWE-416
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-13027: Google Chrome-ren FileSystem-en "use after free" kalteberatasun bat 149.0.7827.197 bertsioa baino lehen, urruneko erasotzaile batek heap memoria korruptela esplotatzea ahalbidetzen du HTML orrialde manipulatu baten bidez. Honek datuetarako sarbide ez baimendua edo sistemaren kontrola ekar dezake. Kalteberatasun hau esplotatzeko, erasotzaileak biktimak konprometitutako web orri bat bisitatzea behar du.
- CWE: CWE-416
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-19559: Google Chrome-ren HTML-n "use after free" kalteberatasun bat 151.0.7922.137 bertsioa baino lehen, urruneko erasotzaile batek kode arbitrarioa exekutatzea ahalbidetzen du sandbox batean HTML orrialde manipulatu baten bidez. Potentzialeko eragina altua da, sistemaren segurtasuna konprometitu dezakeelako. Kalteberatasun hau esplotatzeko, erasotzaileak biktimak kode gaiztoarekin orrialde zehatz bat bisitatzea behar du.
- CWE: CWE-416
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-11681: Google Chrome-ren Ozone osagaian (Linux) kalteberatasun bat 149.0.7827.103 bertsioa baino lehen, urruneko erasotzaile batek pila korruptela esplotatzea ahalbidetzen du HTML orrialde manipulatu baten bidez. Honek erasotzaileari kode gaiztoa eragindako sisteman exekutatzea ahalbidetu diezaioke. Esplotazioa gauzatzeko, erasotzaileak biktimak konprometitutako orrialdea bisitatzea besterik ez du behar.
- CWE: CWE-416
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-11664: Google Chrome-ren Ordainketak osagaian kalteberatasun bat 149.0.7827.103 bertsioa baino lehen, urruneko erasotzaile batek heap korruptela esplotatzea ahalbidetzen du HTML orrialde manipulatu baten bidez. Honek kode gaiztoaren exekuzioa eta erabiltzailearen segurtasunaren konpromisoa ekar ditzake. Kalteberatasun hau baliatzeko, erasotzaileak biktima engainatu behar du eragindako orrialdea bisitatzeko.
- CWE: CWE-416
- CVSS: 8.8 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-12016: Google Chrome-ren DevTools-en inplementazio desegoki batek, 149.0.7827.115 bertsioa baino lehen, renderizazio prozesua konprometitu duen urruneko erasotzaile bati sandboxetik ihes egitea ahalbidetzen dio HTML orrialde manipulatu baten bidez. Eragina larria izan daiteke, sistemarako sarbide ez baimendua eman lezakeelako. Kalteberatasun hau esplotatzeko, erasotzaileak erabiltzaileak eragindako orrialdea kargatzea behar du.
- CWE: CWE-20
- CVSS: 8.3 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-10949: Google Chrome-n heap buffer-aren gainezkatze kalteberatasun bat identifikatu da 149.0.7827.53 bertsioa baino lehen; urruneko erasotzaile bati sandboxetik ihes egitea ahalbidetu liezaioke HTML orrialde bat manipulatuz. Honek kode gaiztoaren exekuzioa ekar dezake eragindako sisteman. Kalteberatasun hau esplotatzeko, erasotzaileak renderizazio prozesua konprometitu behar du, eduki gaiztoaren bidez lor daitekeena.
- CWE: CWE-122
- CVSS: 8.3 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-9951: Google Chrome-ren kalteberatasun bat 148.0.7778.216 bertsioa baino lehen, urruneko erasotzaile batek sandboxetik ihes egitea ahalbidetzen du HTML orrialde manipulatu baten bidez. Honek erasotzaileari kode gaiztoa exekutatzea eta sistemaren segurtasuna konprometitzea ahalbidetu diezaioke. Esplotazioak erabiltzaileak eragindako orrialdea bisitatzea eskatzen du.
- CWE: CWE-416
- CVSS: 8.3 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-11652: Google Chrome-ren Luzapenetan kalteberatasun bat 149.0.7827.103 bertsioa baino lehen, renderizazio prozesua konprometitu ondoren, urruneko erasotzaile batek sandboxetik ihes egitea ahalbidetzen du HTML orrialde manipulatu baten bidez. Honek erasotzaileari sistemaren baliabide mugatuetara sartzea ahalbidetu diezaioke. Kalteberatasun hau esplotatzeko, erasotzaileak eduki gaiztoa biktimari helarazteko gaitasuna izan behar du.
- CWE: CWE-416
- CVSS: 8.3 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-12462: Google Chrome-ren Media osagaian "use after free" kalteberatasun bat 149.0.7827.155 bertsioa baino lehen, renderizazio prozesua konprometitu duen urruneko erasotzaile bati kode arbitrarioa ingurune isolatu batean exekutatzea ahalbidetzen dio HTML orrialde manipulatu baten bidez. Potentzialeko eragina altua da, kode gaiztoaren exekuzioa ahalbidetu lezakeelako. Kalteberatasun hau esplotatzeko, erasotzaileak renderizazio prozesurako sarbidea izan behar du.
- CWE: CWE-416
- CVSS: 7.5 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-19558: Google Chrome-ren luzapenetan "use after free" kalteberatasun bat 151.0.7922.137 bertsioa baino lehen, erasotzaile batek kode arbitrarioa ingurune isolatu batean exekutatzea ahalbidetzen du, erabiltzaile bat luzapen gaizto bat instalatzera konbentzitzen badu. Potentzialeko eragina altua da, erabiltzailearen sistemaren segurtasuna konprometitu lezakeelako. Kalteberatasun hau esplotatzeko, erasotzaileak biktimak luzapen kaltegarria nahita instalatzea behar du.
- CWE: CWE-416
- CVSS: 7.5 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-15777: Google Chrome-ren erabiltzailearen interfazean (Linux) memoria askatu ondorengo erabilera kalteberatasun bat 150.0.7871.125 bertsioa baino lehen, urruneko erasotzaile batek memoria korruptela esplotatzea ahalbidetzen du. Potentzialeko eragina altua da, erabiltzailea interfazean zenbait ekintza egitera engainatu litekeelako eta horrela bere sistema konprometitu. Kalteberatasun hau esplotatzeko, erasotzaileak erabiltzailea HTML orrialde manipulatu batekin elkarreragitera konbentzitu behar du.
- CWE: CWE-416
- CVSS: 7.5 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-19165: Google Chrome-ren luzapenetan "use after free" kalteberatasun bat 151.0.7922.109 bertsioa baino lehen, erasotzaile batek kode arbitrarioa sandbox batean exekutatzea ahalbidetzen du, erabiltzaile bat luzapen gaizto bat instalatzea lortzen badu. Honek kode ez baimenduaren exekuzioa eta sistemaren segurtasunaren konpromisoa ekar ditzake. Esplotazioak biktimak erasotzaileak sortutako luzapena instalatzea eskatzen du.
- CWE: CWE-416
- CVSS: 7.5 (Altua)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
- Esplotazioa: Ez da detektatu
- CVE-2026-10938: Google Chrome-ren kalteberatasun bat 149.0.7827.53 bertsioa baino lehen, urruneko erasotzaile batek guneen isolamendua saihestea ahalbidetzen du HTML orrialde manipulatu baten bidez. Potentzialeko eragina esanguratsua da, erabiltzailearen segurtasuna konprometitu lezakeelako kode gaiztoaren exekuzioa ahalbidetuz. Kalteberatasun hau esplotatzeko, erasotzaileak renderizazio prozesua konprometitu behar du.
- CWE: CWE-20
- CVSS: 6.5 (Ertaina)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-11658: Google Chrome-ren Luzapenetan balidazio nahikorik ez izateko kalteberatasun bat 149.0.7827.103 bertsioa baino lehen, urruneko erasotzaile batek guneen isolamendua saihestea ahalbidetzen du HTML orrialde gaizto baten bidez. Honek kode ez baimenduaren exekuzioa eta erabiltzailearen segurtasunaren konpromisoa ekar ditzake. Kalteberatasun hau esplotatzeko, erasotzaileak renderizazio prozesua konprometitu behar du.
- CWE: CWE-20
- CVSS: 6.5 (Ertaina)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-11701: Google Chrome-ren Gonbidatuaren Ikuspegian inplementazio desegoki bat 149.0.7827.103 bertsioa baino lehen, urruneko erasotzaile batek erabiltzailearen interfazearen itxurapena egitea ahalbidetzen du HTML orrialde manipulatu baten bidez. Honek erabiltzailea engainatzea eta informazio sentikorra agertzea ekar dezake. Esplotazioak biktimak manipulatutako orrialdearekin elkarreragitea eskatzen du.
- CWE: CWE-20
- CVSS: 5.4 (Ertaina)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:L
- Esplotazioa: Ez da detektatu
- CVE-2026-11666: Google Chrome-ren kalteberatasun bat 149.0.7827.103 bertsioa baino lehen, urruneko erasotzaile batek erabiltzailearen interfazearen itxurapena egitea ahalbidetzen du HTML orrialde manipulatu baten bidez. Arazo honek erabiltzaileak engainatuak izatea eta informazio sentikorra agertzea ekar dezake. Esplotatzeko, erasotzaileak biktimak konprometitutako HTML orrialde batekin elkarreragitea behar du.
- CWE: CWE-20
- CVSS: 5.4 (Ertaina)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:L
- Esplotazioa: Ez da detektatu
- CVE-2026-12025: Google Chrome-ren Sarean fidagarriak ez diren sarreren balidazio nahikorik ez izateak, 149.0.7827.115 bertsioa baino lehen, renderizazio prozesua konprometitu duen urruneko erasotzaile bati jatorri desberdinetako datuak ihes eragitea ahalbidetzen dio HTML orrialde manipulatu baten bidez. Eragina altua da, informazio sentikorra agerian utz dezakeelako. Kalteberatasun hau esplotatzeko, erasotzaileak renderizazio prozesurako sarbidea izan behar du.
- CWE: CWE-20
- CVSS: 5.3 (Ertaina)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-9124: Google Chrome-ren balidazio nahikorik ez izateko kalteberatasun batek urruneko erasotzaile bati jatorri gurutzatuko datuak ihes eragitea ahalbidetzen dio HTML orrialde manipulatu baten bidez. Honek erabiltzaileen pribatutasuna konprometitu dezake, informazio sentikorra agerian utziz. Esplotazioak erasotzaileak renderizazio prozesua konprometitzea eskatzen du 148.0.7778.179 bertsioa baino lehenagoko bertsioetan.
- CWE: CWE-20
- CVSS: 5.3 (Ertaina)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:N/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-13034: Google Chrome-ren pasahitzetan inplementazio desegoki batek, 149.0.7827.197 bertsioa baino lehen, renderizazio prozesua konprometitu zuen urruneko erasotzaile bati gunearen isolamendua saihestea ahalbidetzen zion HTML orrialde manipulatu baten bidez. Honek informazio sentikorra agerian uztea ekar dezake. Kalteberatasun hau esplotatzeko, erasotzaileak renderizazio prozesurako sarbidea izan behar du.
- CWE: CWE-346
- CVSS: 4.7 (Ertaina)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:N/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-17693: Google Chrome-ren FileSystem-en politiken aplikazio nahikorik ez izateak, 151.0.7922.72 bertsioa baino lehen, urruneko erasotzaile bati jatorrien arteko datuak ihes eragitea ahalbidetzen dio HTML orrialde manipulatu baten bidez. Honek erabiltzailearen pribatutasuna konprometitu dezake, informazio sentikorra agerian utziz. Esplotazioak biktimak kode gaiztoa duen webgune zehatz bat bisitatzea eskatzen du.
- CWE: CWE-346
- CVSS: 4.3 (Ertaina)
- CVSS bektorea: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
- Esplotazioa: Ez da detektatu
- CVE-2026-76033: Google Chrome-ren CORS-en inplementazio desegoki batek, 151.0.7922.169 bertsioa baino lehen, renderizazio prozesua konprometitu zuen urruneko erasotzaile bati guneen isolamendua saihestea ahalbidetzen zion HTML orrialde manipulatu baten bidez. Honek datu sentikorretarako sarbide ez baimendua ahalbidetu lezake. Esplotazioak erasotzaileak renderizazio prozesua kontrolatzea eskatzen du.
- CWE: CWE-20
- CVSS: 4.2 (Ertaina)
- CVSS bektorea: CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N
- Esplotazioa: Ez da detektatu