Η Google κυκλοφόρησε την έκδοση Chrome 147 στο stable κανάλι για Windows, macOS και Linux, κλείνοντας ένα μεγάλο σύνολο ευπαθειών που θα μπορούσαν να αξιοποιηθούν από κυβερνοεγκληματίες. Ανάμεσά τους ξεχωρίζουν δύο κρίσιμα κενά ασφαλείας, τα οποία – υπό συγκεκριμένες συνθήκες – επιτρέπουν την απομακρυσμένη εκτέλεση κακόβουλου κώδικα, θέτοντας σε άμεσο κίνδυνο τα συστήματα των χρηστών.

Τα δύο αυτά σφάλματα, CVE-2026-5858 και CVE-2026-5859, εντοπίζονται στο WebML subsystem, ένα σχετικά νέο κομμάτι του browser που έχει σχεδιαστεί για την επιτάχυνση λειτουργιών μηχανικής μάθησης απευθείας μέσα στο περιβάλλον περιήγησης. Η σοβαρότητά τους αντικατοπτρίζεται και στα υψηλά bug bounty rewards που προσφέρθηκαν για την ανακάλυψή τους.
Κρίσιμα κενά στο WebML και οι επιπτώσεις τους
Οι συγκεκριμένες ευπάθειες σχετίζονται με σφάλματα διαχείρισης μνήμης – ένα από τα πιο διαχρονικά και επικίνδυνα προβλήματα στο λογισμικό.
Το CVE-2026-5858 είναι μια ευπάθεια heap buffer overflow, ενώ το CVE-2026-5859 είναι integer overflow. Και τα δύο μπορούν να ενεργοποιηθούν μέσω κακόβουλα διαμορφωμένων HTML σελίδων.
Δείτε επίσης: Anthropic AI Mythos Preview: Βοηθά την Apple στην εύρεση ευπαθειών
Στην πράξη, αυτό σημαίνει ότι ένας επιτιθέμενος θα μπορούσε να «ξεγελάσει» τον browser ώστε να γράψει δεδομένα πέρα από τα επιτρεπτά όρια μνήμης. Μια τέτοια παραβίαση ανοίγει τον δρόμο για πλήρη έλεγχο της διεργασίας του browser, επιτρέποντας την εκτέλεση αυθαίρετου κώδικα χωρίς την παρέμβαση του χρήστη.
Το γεγονός ότι τα σφάλματα εντοπίζονται στο WebML εγείρει ευρύτερα ερωτήματα για την ασφάλεια των emerging τεχνολογιών μέσα στους browsers. Καθώς όλο και περισσότερες λειτουργίες τεχνητής νοημοσύνης μεταφέρονται client-side, αυξάνεται και η επιφάνεια επίθεσης.

Πληθώρα ευπαθειών υψηλής σοβαρότητας
Πέρα από τα δύο κρίσιμα flaws, η ενημέρωση διορθώνει ακόμη 14 ευπάθειες που επηρεάζουν βασικά components όπως το WebRTC, το V8 JavaScript engine και το σύστημα γραφικών:
- CVE-2026-5860 – Use-after-free στο WebRTC ($11,000 bounty)
- CVE-2026-5861 – Use-after-free στο V8 JavaScript engine ($3,000 bounty)
- CVE-2026-5862 & CVE-2026-5863 – Inappropriate implementation στο V8 (αναφέρθηκε εσωτερικά από τη Google)
- CVE-2026-5864 – Heap buffer overflow στο WebAudio, αναφέρθηκε από Syn4pse
- CVE-2026-5865 – Type Confusion στο V8, αναφέρθηκε από Project WhatForLunch
- CVE-2026-5866 – Use-after-free στο Media
- CVE-2026-5867 & CVE-2026-5869 – Heap buffer overflows στο WebML
- CVE-2026-5868 – Heap buffer overflow στο ANGLE graphics layer
- CVE-2026-5870 & CVE-2026-5871 – Integer overflow στο Skia και Type Confusion στο V8
- CVE-2026-5872 & CVE-2026-5873 – Use-after-free στο Blink και out-of-bounds read/write στο V8
Ιδιαίτερη ανησυχία προκαλούν τα λεγόμενα “use-after-free” bugs και τα σφάλματα “type confusion” στο V8. Αυτές οι κατηγορίες ευπαθειών θεωρούνται εξαιρετικά επικίνδυνες, καθώς μπορούν να αξιοποιηθούν ως «γέφυρα» για την παράκαμψη του sandbox του browser – ενός από τα βασικά επίπεδα άμυνας απέναντι σε επιθέσεις.
Δείτε επίσης: Ninja Forms – File Upload: Ευπάθεια θέτει σε κίνδυνο χιλιάδες WordPress sites
Σε συνδυασμό με renderer exploits, τέτοιες αδυναμίες μπορούν να οδηγήσουν σε πλήρη παραβίαση του συστήματος, μετατρέποντας μια απλή επίσκεψη σε κακόβουλη ιστοσελίδα σε σοβαρό περιστατικό ασφάλειας.
Μικρότερα flaws με μεγάλη σημασία
Η νέα έκδοση αντιμετωπίζει επίσης δεκάδες ευπάθειες μεσαίας και χαμηλής σοβαρότητας, οι οποίες όμως δεν πρέπει να υποτιμώνται. Πολλά από αυτά τα flaws σχετίζονται με παρακάμψεις πολιτικών ασφαλείας, προβλήματα στο user interface και ελλιπή επικύρωση δεδομένων.
Αν και μεμονωμένα μπορεί να φαίνονται λιγότερο επικίνδυνα, στην πράξη μπορούν να αξιοποιηθούν σε συνδυασμό με άλλα exploits, σχηματίζοντας πολύπλοκες αλυσίδες επίθεσης. Για παράδειγμα, ένας επιτιθέμενος θα μπορούσε να πλαστογραφήσει αξιόπιστα στοιχεία του browser UI ή να παρακάμψει μηχανισμούς προστασίας περιεχομένου, ενισχύοντας την αποτελεσματικότητα μιας μεγαλύτερης επίθεσης.

Ο ρόλος του fuzzing στην ανίχνευση απειλών
Καθοριστική για τον εντοπισμό των ευπαθειών αποδείχθηκε η προηγμένη υποδομή fuzzing της Google. Εργαλεία όπως τα AddressSanitizer, MemorySanitizer και libFuzzer επιτρέπουν τον αυτόματο εντοπισμό σφαλμάτων μέσω δοκιμών με τυχαία δεδομένα, πριν αυτά αξιοποιηθούν από κακόβουλους παράγοντες.
Η προσέγγιση αυτή αποτελεί πλέον βασικό πυλώνα της σύγχρονης ασφάλειας λογισμικού, ειδικά για εφαρμογές μεγάλης κλίμακας όπως οι browsers, που αποτελούν καθημερινό στόχο επιθέσεων.
Δείτε επίσης: Storm-1175: Εκμετάλλευση zero-days για ανάπτυξη Medusa ransomware
Γιατί πρέπει να ενημερώσετε άμεσα στο Chrome 147
Οι ευπάθειες επηρεάζουν παλαιότερες εκδόσεις του Chrome πριν από την 147.0.7727.55 για Linux και 147.0.7727.55/56 για Windows και Mac. Οι χρήστες μπορούν να προχωρήσουν εύκολα σε αναβάθμιση μέσω των ρυθμίσεων του browser.
Σε μια εποχή όπου οι επιθέσεις γίνονται ολοένα και πιο εξελιγμένες, η τακτική ενημέρωση λογισμικού παραμένει μία από τις πιο απλές αλλά και πιο αποτελεσματικές γραμμές άμυνας. Η συγκεκριμένη αναβάθμιση δεν είναι απλώς μια ακόμη ενημέρωση — είναι μια κρίσιμη ασπίδα προστασίας απέναντι σε πραγματικές και άμεσες απειλές.
