Η Google διέθεσε μια ιδιαίτερα σημαντική ενημέρωση ασφαλείας για το πρόγραμμα περιήγησης Chrome, προχωρώντας στην αναβάθμιση του Stable καναλιού στην έκδοση 149.0.7827.196/197 για Windows και macOS και στην έκδοση 149.0.7827.196 για Linux. Η ενημέρωση χαρακτηρίζεται κρίσιμη, καθώς επιδιορθώνει συνολικά 18 κενά ασφαλείας, τέσσερα εκ των οποίων έχουν λάβει τη μέγιστη αξιολόγηση επικινδυνότητας.

Σύμφωνα με την εταιρεία, αρκετές από τις ευπάθειες θα μπορούσαν υπό προϋποθέσεις να επιτρέψουν σε κακόβουλους παράγοντες να εκτελέσουν αυθαίρετο κώδικα σε επηρεαζόμενα συστήματα, αποκτώντας έτσι τη δυνατότητα να αναλάβουν τον έλεγχο του browser ή ακόμη και να επηρεάσουν το λειτουργικό περιβάλλον του χρήστη.
Στο επίκεντρο οι ευπάθειες Use-after-Free
Οι πιο σοβαρές διορθώσεις αφορούν ελαττώματα τύπου Use-after-Free (UAF) στο WebGL rendering engine του Chrome. Πρόκειται για τις ευπάθειες CVE-2026-13028 και CVE-2026-13032, οι οποίες εντοπίστηκαν μέσα στον Ιούνιο, είτε από εξωτερικούς ερευνητές ασφαλείας είτε από τις εσωτερικές ομάδες της Google.
Δείτε επίσης: CISA: Ευπάθειες Lantronix και Ubiquity στον Κατάλογο KEV
Τα σφάλματα Use-after-Free εμφανίζονται όταν ένα πρόγραμμα συνεχίζει να χρησιμοποιεί μια περιοχή μνήμης που έχει ήδη αποδεσμευτεί. Αν ένας επιτιθέμενος καταφέρει να εκμεταλλευτεί αυτή τη συνθήκη, μπορεί να τροποποιήσει τη ροή εκτέλεσης της εφαρμογής και να εκτελέσει κακόβουλο κώδικα στο σύστημα του θύματος.
Η συγκεκριμένη κατηγορία ευπαθειών θεωρείται διαχρονικά μία από τις πιο επικίνδυνες στον χώρο των browsers, καθώς έχει χρησιμοποιηθεί επανειλημμένα σε πραγματικές επιθέσεις που οδήγησαν σε εγκατάσταση κακόβουλου λογισμικού, κατασκοπεία δεδομένων ή ακόμη και πλήρη παραβίαση συσκευών.

Προβλήματα και σε άλλα κρίσιμα υποσυστήματα
Πέρα από το WebGL, η Google αντιμετώπισε και άλλες κρίσιμες αδυναμίες. Η ευπάθεια CVE-2026-13033 αφορά ένα σφάλμα τύπου Out-of-Bounds Read στο InterestGroups component του Blink, ενώ η CVE-2026-13038 επιδιορθώνει ακόμη ένα πρόβλημα Use-after-Free στο υποσύστημα Αυτόματης Συμπλήρωσης (Autofill).
Παράλληλα, η ενημέρωση καλύπτει ακόμη 14 ευπάθειες υψηλής σοβαρότητας, οι οποίες επηρεάζουν πολλαπλά τμήματα του Chrome, συμπεριλαμβανομένων των WebView, Bluetooth και άλλων κρίσιμων μηχανισμών του προγράμματος περιήγησης.
Η συγκέντρωση τόσων σοβαρών σφαλμάτων σε διαφορετικά υποσυστήματα αναδεικνύει τη μεγάλη πολυπλοκότητα ενός σύγχρονου browser. Το Chrome δεν αποτελεί πλέον ένα απλό εργαλείο περιήγησης, αλλά μια ιδιαίτερα σύνθετη πλατφόρμα λογισμικού που διαχειρίζεται γραφικά, επικοινωνίες, πληρωμές, αποθηκευμένα στοιχεία και εκατοντάδες web APIs.
Δείτε επίσης: Ευπάθεια στο macOS επιτρέπει απενεργοποίηση εργαλείων προστασίας
| CVE ID | Severity | Vulnerability Type | Affected Component |
|---|---|---|---|
| CVE-2026-13021 | High | Inappropriate Implementation | DeviceBoundSessionCredentials |
| CVE-2026-13022 | High | Inappropriate Implementation | Autofill |
| CVE-2026-13023 | High | Uninitialized Use | GPU |
| CVE-2026-13024 | High | Insufficient Input Validation | Navigation |
| CVE-2026-13025 | High | Insufficient Input Validation | DevTools |
| CVE-2026-13026 | High | Use-after-Free | Digital Credentials |
| CVE-2026-13027 | High | Use-after-Free | FileSystem |
| CVE-2026-13029 | High | Use-after-Free | Web Authentication |
| CVE-2026-13030 | High | Uninitialized Use | GPU |
| CVE-2026-13031 | High | Use-after-Free | Blink |
| CVE-2026-13034 | High | Inappropriate Implementation | Passwords |
| CVE-2026-13035 | High | Use-after-Free | Bluetooth |
| CVE-2026-13036 | High | Use-after-Free | Blink |
| CVE-2026-13037 | High | Use-after-Free | WebView |
Γιατί οι browsers αποτελούν μόνιμο στόχο των επιτιθέμενων
Οι web browsers έχουν εξελιχθεί σε μία από τις σημαντικότερες επιφάνειες επίθεσης στον κυβερνοχώρο. Σήμερα, οι περισσότεροι χρήστες πραγματοποιούν μέσω του browser τις τραπεζικές τους συναλλαγές, έχουν πρόσβαση σε υπηρεσίες cloud, διαχειρίζονται επαγγελμαικά δεδομένα και αποθηκεύουν προσωπικά στοιχεία.
Αυτό σημαίνει ότι η επιτυχής εκμετάλλευση μιας ευπάθειας στο Chrome μπορεί να προσφέρει στους κυβερνοεγκληματίες πρόσβαση σε εξαιρετικά πολύτιμες πληροφορίες. Σε ορισμένα σενάρια, η παραβίαση του browser μπορεί να αποτελέσει το πρώτο βήμα μιας πιο σύνθετης επίθεσης, οδηγώντας σε κλοπή διαπιστευτηρίων, υποκλοπή δεδομένων ή εγκατάσταση κακόβουλου λογισμικού.
Δείτε επίσης: Samsung KNOX: Ευπάθεια οκτώ χρόνων έθεσε σε κίνδυνο συσκευές Galaxy

Η στρατηγική της Google και η σημασία της άμεσης ενημέρωσης
Η Google ανακοίνωσε ότι οι τεχνικές λεπτομέρειες των ευπαθειών θα παραμείνουν προσωρινά περιορισμένες μέχρι να εγκατασταθούν οι διορθώσεις στη συντριπτική πλειονότητα των συσκευών. Πρόκειται για μια καθιερωμένη πρακτική στον χώρο της κυβερνοασφάλειας, η οποία μειώνει τον κίνδυνο ανάπτυξης επιθέσεων πριν οι χρήστες προλάβουν να ενημερώσουν τα συστήματά τους.
Αξίζει επίσης να σημειωθεί ότι πολλές από τις αδυναμίες εντοπίστηκαν μέσω των εσωτερικών εργαλείων fuzzing και των τεχνολογιών AddressSanitizer, MemorySanitizer και libFuzzer, γεγονός που καταδεικνύει τη σημασία των αυτοματοποιημένων ελέγχων ασφαλείας στη σύγχρονη ανάπτυξη λογισμικού.
Οι ειδικοί συνιστούν στους χρήστες αλλά και στους διαχειριστές εταιρικών υποδομών να προχωρήσουν άμεσα στην εγκατάσταση της νέας έκδοσης του Chrome. Η ενημέρωση μπορεί να πραγματοποιηθεί μέσω της διαδρομής Ρυθμίσεις → Βοήθεια → Σχετικά με το Google Chrome, επιτρέποντας στο πρόγραμμα περιήγησης να κατεβάσει και να εφαρμόσει αυτόματα τα τελευταία patches ασφαλείας.
