Η ασφάλεια των σύγχρονων browsers αποτελεί βασικό πεδίο μάχης για τη βιομηχανία της τεχνολογίας, καθώς τα προγράμματα περιήγησης αποτελούν την κύρια πύλη πρόσβασης στο διαδίκτυο για δισεκατομμύρια χρήστες. Σε αυτό το πλαίσιο, η Google ανακοίνωσε την κυκλοφορία μιας ιδιαίτερα σημαντικής ενημέρωσης ασφαλείας για τον δημοφιλή browser της, Google Chrome, η οποία διορθώνει πολλαπλά σοβαρά κενά ασφαλείας.

Κρίσιμη ενημέρωση για το Chrome
Η νέα ενημέρωση μεταφέρει το κανάλι Stable του Chrome στην έκδοση 145.0.7632.159/160 για Windows και macOS, ενώ για το Linux διατίθεται η έκδοση 145.0.7632.159. Η συγκεκριμένη αναβάθμιση διορθώνει συνολικά δέκα ευπάθειες ασφαλείας που εντοπίστηκαν στον browser.
Από αυτές, τρεις χαρακτηρίζονται ως κρίσιμης σοβαρότητας, γεγονός που καθιστά την εγκατάσταση της ενημέρωσης ιδιαίτερα σημαντική για όλους τους χρήστες. Όπως συμβαίνει συνήθως με τις ενημερώσεις του Chrome, η διάθεση γίνεται σταδιακά και αναμένεται να ολοκληρωθεί μέσα στις επόμενες ημέρες ή εβδομάδες.
Δείτε επίσης: Cisco Secure FMC: Ευπάθεια επιτρέπει RCE επιθέσεις
Η εταιρεία προχώρησε στην κυκλοφορία της αναβάθμισης έπειτα από υπεύθυνες αναφορές των ευπαθειών τόσο από ανεξάρτητους ερευνητές ασφαλείας όσο και από τις εσωτερικές ομάδες της Google. Σε αρκετές περιπτώσεις, οι ερευνητές ανταμείφθηκαν μέσω του προγράμματος bug bounty της εταιρείας, με τα ποσά να φτάνουν ακόμη και τα 33.000 δολάρια για μία μόνο αναφορά.
Chrome: Οι πιο σοβαρές ευπάθειες που διορθώθηκαν
Μεταξύ των προβλημάτων που αντιμετωπίζονται στην ενημέρωση ξεχωρίζουν τρία κρίσιμα σφάλματα ασφαλείας. Το πρώτο είναι το CVE-2026-3536, το οποίο αφορά integer overflow στο ANGLE graphics layer του Chrome. Η ευπάθεια εντοπίστηκε από τον ερευνητή cinzinga, τον Φεβρουάριο του 2026, και του πρόσφερε ανταμοιβή 33.000 δολαρίων.
Το δεύτερο κρίσιμο πρόβλημα, CVE-2026-3537, σχετίζεται με σφάλμα object lifecycle στο υποσύστημα PowerVR και αναφέρθηκε από τον ερευνητή Zhihua Yao του KunLun Lab. Για τη συγκεκριμένη αναφορά απονεμήθηκε bug bounty ύψους 32.000 δολαρίων.
Η τρίτη κρίσιμη ευπάθεια είναι η CVE-2026-3538, η οποία αφορά επίσης integer overflow στο Skia graphics engine. Αναφέρθηκε από τον Symeon Paraschoudis στις 17 Φεβρουαρίου
Τέτοιου τύπου σφάλματα θεωρούνται ιδιαίτερα επικίνδυνα, καθώς μπορούν να επιτρέψουν σε έναν επιτιθέμενο να εκτελέσει κακόβουλο κώδικα στον υπολογιστή του χρήστη απλώς μέσω μιας κακόβουλης ιστοσελίδας.
Δείτε επίσης: IPVanish VPN for macOS: Ευπάθεια επιτρέπει κλιμάκωση προνομίων

Επτά ακόμη ευπάθειες υψηλής σοβαρότητας
Εκτός από τα τρία κρίσιμα κενά ασφαλείας, η ενημέρωση αντιμετωπίζει ακόμη επτά ευπάθειες υψηλής σοβαρότητας. Αυτές επηρεάζουν διαφορετικά υποσυστήματα του Chrome, από το V8 και το WebAssembly μέχρι τα CSS και Navigation.
Τα σφάλματα αγγίζουν πολλαπλά τεχνικά επίπεδα του browser, από την απόδοση γραφικών μέσω των συστημάτων ANGLE, Skia και PowerVR, μέχρι την εκτέλεση JavaScript, τη διαχείριση ήχου μέσω WebAudio και την επεξεργασία βίντεο μέσω WebCodecs.
Η πολυπλοκότητα αυτή αντικατοπτρίζει και την τεράστια επιφάνεια επίθεσης που διαθέτουν πλέον τα σύγχρονα προγράμματα περιήγησης. Οι browsers λειτουργούν ουσιαστικά σαν πλήρεις πλατφόρμες εφαρμογών, εκτελώντας πολύπλοκο κώδικα και χειριζόμενοι πολυάριθμα πρότυπα web.
| CVE ID | Severity | Component | Type | Reporter |
|---|---|---|---|---|
| CVE-2026-3536 | Critical | ANGLE | Integer Overflow | cinzinga |
| CVE-2026-3537 | Critical | PowerVR | Object Lifecycle Issue | Zhihua Yao, KunLun Lab |
| CVE-2026-3538 | Critical | Skia | Integer Overflow | Symeon Paraschoudis |
| CVE-2026-3539 | High | DevTools | Object Lifecycle Issue | Zhenpeng (Leo) Lin, depthfirst |
| CVE-2026-3540 | High | WebAudio | Inappropriate Implementation | Davi Antônio Cruz |
| CVE-2026-3541 | High | CSS | Inappropriate Implementation | Syn4pse |
| CVE-2026-3542 | High | WebAssembly | Inappropriate Implementation | qymag1c |
| CVE-2026-3543 | High | V8 | Inappropriate Implementation | qymag1c |
| CVE-2026-3544 | High | WebCodecs | Heap Buffer Overflow | c6eed09fc8b174b0f3eebedcceb1e792 |
| CVE-2026-3545 | High | Navigation | Insufficient Data Validation |
Γιατί οι παραπάνω ευπάθειες είναι επικίνδυνες;
Tα Integer overflow και heap buffer overflow είναι ιδιαίτερα επικίνδυνες ευπάθειες γιατί μπορούν να οδηγήσουν σε απομακρυσμένη εκτέλεση κώδικα ή ακόμη και σε παραβίαση του sandbox ασφαλείας του browser.
Το sandbox αποτελεί βασικό μηχανισμό προστασίας του Chrome, καθώς περιορίζει τις δυνατότητες των ιστοσελίδων να επηρεάσουν το υπόλοιπο σύστημα. Αν ένας επιτιθέμενος καταφέρει να το παρακάμψει, μπορεί θεωρητικά να αποκτήσει μεγαλύτερο έλεγχο στον υπολογιστή του χρήστη.
Δείτε επίσης: Ευπάθεια του VMware Aria Operations στον Κατάλογο KEV της CISA
Τα εργαλεία που χρησιμοποιεί η Google για τον εντοπισμό σφαλμάτων
Η Google επενδύει σημαντικά σε αυτοματοποιημένα εργαλεία ανίχνευσης σφαλμάτων στον κύκλο ανάπτυξης του Chrome. Στα εργαλεία αυτά περιλαμβάνονται τεχνολογίες όπως AddressSanitizer, MemorySanitizer, libFuzzer και AFL.
Τα εργαλεία αυτά χρησιμοποιούνται για τον εντοπισμό σφαλμάτων μνήμης και άλλων πιθανών ευπαθειών πριν ο κώδικας φτάσει στο σταθερό κανάλι του browser. Παρά τις εκτεταμένες δοκιμές, όμως, η πολυπλοκότητα του σύγχρονου λογισμικού καθιστά σχεδόν αναπόφευκτη την εμφάνιση νέων κενών ασφαλείας.

Τι πρέπει να κάνουν οι χρήστες
Οι ειδικοί ασφαλείας συνιστούν στους χρήστες να εγκαταστήσουν άμεσα την τελευταία ενημέρωση του Chrome. Η διαδικασία μπορεί να γίνει εύκολα μέσω της επιλογής “Σχετικά με το Google Chrome” στο μενού ρυθμίσεων του browser.
Για εταιρικά περιβάλλοντα, οι διαχειριστές συστημάτων θα πρέπει να διανείμουν την ενημέρωση μέσω πολιτικών διαχείρισης σε όλα τα εταιρικά endpoints, προκειμένου να μειωθεί ο κίνδυνος εκμετάλλευσης των ευπαθειών.
Προς το παρόν η Google δεν έχει αναφέρει περιπτώσεις ενεργής εκμετάλλευσης των συγκεκριμένων σφαλμάτων. Ωστόσο, λόγω της σοβαρότητας των ευπαθειών, η άμεση ενημέρωση παραμένει η πιο ασφαλής επιλογή για όλους τους χρήστες του Chrome ανεξαρτήτως πλατφόρμας.
