Η Google προχώρησε στη διάθεση μιας από τις μεγαλύτερες ενημερώσεις ασφαλείας των τελευταίων μηνών για το Chrome, διορθώνοντας συνολικά 79 ευπάθειες που θα μπορούσαν να επιτρέψουν σε κυβερνοεγκληματίες να αποκτήσουν πρόσβαση σε συστήματα χρηστών μέσω κακόβουλων ιστοσελίδων.

Από τα flaws που διορθώθηκαν, τα 14 χαρακτηρίζονται ως κρίσιμα, γεγονός που έχει προκαλέσει έντονη κινητοποίηση στην κοινότητα κυβερνοασφάλειας. Οι ειδικοί προειδοποιούν ότι η χρήση παλαιότερης έκδοσης του browser ενδέχεται να αφήσει εκατομμύρια συσκευές εκτεθειμένες σε επιθέσεις απομακρυσμένης εκτέλεσης κώδικα, παραβίασης δεδομένων και πλήρους κατάληψης συστημάτων.
Η νέα σταθερή έκδοση του browser ανεβάζει το Chrome στις εκδόσεις 148.0.7778.167 και 148.0.7778.168 για Windows και macOS, ενώ οι χρήστες Linux λαμβάνουν την έκδοση 148.0.7778.167.
Δείτε επίσης: Pwn2Own Berlin 2026 – Day 1: Ερευνητές χάκαραν Windows 11 και Edge
Παρότι η Google πραγματοποιεί σταδιακή διάθεση του update μέσα στις επόμενες ημέρες, οι διαχειριστές συστημάτων και οι πιο προσεκτικοί χρήστες καλούνται να προχωρήσουν άμεσα σε χειροκίνητη αναβάθμιση.
Οι πιο επικίνδυνες ευπάθειες του Chrome
Το μεγαλύτερο μέρος των flaws που επιδιορθώθηκαν αφορά προβλήματα διαχείρισης μνήμης, έναν από τους πιο συνηθισμένους και επικίνδυνους τύπους ευπαθειών στα σύγχρονα προγράμματα περιήγησης.
Ιδιαίτερη ανησυχία προκαλούν τα λεγόμενα “Use-after-free” και “Heap buffer overflow” flaws, τα οποία επιτρέπουν σε έναν επιτιθέμενο να εκμεταλλευτεί λάθη στον τρόπο που το πρόγραμμα χειρίζεται τη μνήμη. Μέσω ειδικά κατασκευασμένων HTML σελίδων ή κακόβουλου JavaScript κώδικα, οι χάκερ μπορούν θεωρητικά να εκτελέσουν αυθαίρετο κώδικα στο σύστημα του θύματος.
Σε ορισμένες περιπτώσεις, τέτοιες επιθέσεις οδηγούν ακόμη και σε sandbox escape exploits, επιτρέποντας στους εισβολείς να ξεπεράσουν τους μηχανισμούς απομόνωσης του browser και να αποκτήσουν πρόσβαση στο λειτουργικό σύστημα.

Η πιο σοβαρή ευπάθεια της νέας ενημέρωσης εντοπίστηκε στο WebML component του Chrome και αφορούσε κρίσιμο heap buffer overflow flaw. Η Google επιβράβευσε τον ανεξάρτητο ερευνητή που την ανακάλυψε με 43.000 δολάρια, ένα από τα υψηλότερα bug bounty rewards της συγκεκριμένης κυκλοφορίας.
| CVE ID | Component | Vulnerability Type | Reporter | Bounty |
|---|---|---|---|---|
| CVE-2026-8509 | WebML | Heap buffer overflow | c6eed09fc8b174b0f3eebedcceb1e792 | $43,000 |
| CVE-2026-8510 | Skia | Integer overflow | q@calif.io | $25,000 |
| CVE-2026-8511 | UI | Use after free | N/A | |
| CVE-2026-8512 | FileSystem | Use after free | N/A | |
| CVE-2026-8513 | Input | Use after free | N/A | |
| CVE-2026-8514 | Aura | Use after free | N/A | |
| CVE-2026-8515 | HID | Use after free | N/A | |
| CVE-2026-8516 | DataTransfer | Insufficient validation of untrusted input | N/A | |
| CVE-2026-8517 | WebShare | Object lifecycle issue | N/A | |
| CVE-2026-8518 | Blink | Use after free | N/A | |
| CVE-2026-8519 | ANGLE | Integer overflow | N/A | |
| CVE-2026-8520 | Payments | Race condition | N/A | |
| CVE-2026-8521 | Tab Groups | Use after free | N/A | |
| CVE-2026-8522 | Downloads | Use after free | N/A |
Γιατί οι browsers αποτελούν κορυφαίο στόχο επιθέσεων
Οι browsers παραμένουν μία από τις πιο σημαντικές επιφάνειες επίθεσης στο σύγχρονο διαδίκτυο. Ο λόγος είναι απλός: σχεδόν κάθε δραστηριότητα χρηστών και επιχειρήσεων περνά πλέον μέσα από έναν browser, από τραπεζικές συναλλαγές και cloud εφαρμογές μέχρι εταιρικά dashboards και εργαλεία AI.
Δείτε επίσης: CVE-2026-42897: Ενεργή εκμετάλλευση ευπάθειας Exchange Server
Αυτό σημαίνει ότι μια επιτυχημένη παραβίαση browser μπορεί να δώσει στους επιτιθέμενους πρόσβαση σε cookies σύνδεσης, αποθηκευμένους κωδικούς, εταιρικά credentials ή ακόμη και ενεργές cloud συνεδρίες.
Τα τελευταία χρόνια, οι κυβερνοεγκληματίες επενδύουν όλο και περισσότερο σε browser exploits, καθώς προσφέρουν υψηλή απόδοση και τεράστια κλίμακα επιθέσεων. Ειδικά οι zero-click και drive-by download επιθέσεις επιτρέπουν σε θύματα να μολύνονται απλώς επισκεπτόμενα μια κακόβουλη σελίδα.
Οι ειδικοί ασφαλείας τονίζουν ότι τα browser flaws αποτελούν συχνά το πρώτο στάδιο μεγαλύτερων αλυσίδων επιθέσεων ransomware ή κυβερνοκατασκοπείας.

Η στρατηγική της Google και το “παράθυρο προστασίας”
Όπως συνηθίζει σε κρίσιμες ενημερώσεις, η Google δεν δημοσίευσε πλήρεις τεχνικές λεπτομέρειες για τα exploits ούτε proof-of-concept κώδικα. Η πρακτική αυτή εφαρμόζεται σκόπιμα ώστε να δοθεί χρόνος στους χρήστες να ενημερώσουν τις συσκευές τους πριν οι χάκερ κατασκευάσουν λειτουργικά exploit kits.
Το διάστημα αυτό θεωρείται εξαιρετικά κρίσιμο στην κυβερνοασφάλεια. Συχνά, μετά τη δημοσίευση ενός patch, ομάδες επιτιθέμενων αναλύουν τις αλλαγές στον κώδικα του browser ώστε να εντοπίσουν ακριβώς ποια flaws διορθώθηκαν και να δημιουργήσουν exploits για μη ενημερωμένα συστήματα.
Για τον λόγο αυτό, πολλές μεγάλες επιχειρήσεις εφαρμόζουν πλέον πολιτικές υποχρεωτικών browser updates μέσα σε λίγες ώρες από τη διάθεση κρίσιμων patches.
Τι πρέπει να κάνουν άμεσα οι χρήστες
Οι ειδικοί ασφαλείας χαρακτηρίζουν την εγκατάσταση της ενημέρωσης ως επείγουσα διαδικασία. Η καθυστέρηση μπορεί να αφήσει ολόκληρα εταιρικά δίκτυα εκτεθειμένα σε επιθέσεις μέσω phishing links ή κακόβουλων διαφημίσεων.
Δείτε επίσης: Νέα ευπάθεια στο PraisonAI: Στόχευση λίγες ώρες μετά την αποκάλυψη

Για να εγκαταστήσουν τη νέα έκδοση, οι χρήστες πρέπει να ανοίξουν το μενού με τις τρεις τελείες επάνω δεξιά στο Chrome, να μεταβούν στις επιλογές “Βοήθεια” και “Σχετικά με το Google Chrome” και να επιτρέψουν στον browser να πραγματοποιήσει την ενημέρωση αυτόματα.
Μετά την ολοκλήρωση της εγκατάστασης, απαιτείται επανεκκίνηση του browser ώστε να ενεργοποιηθούν πλήρως οι διορθώσεις ασφαλείας.
Η νέα μαζική ενημέρωση υπενθυμίζει για ακόμη μία φορά ότι οι browsers δεν αποτελούν πλέον απλά εργαλεία περιήγησης, αλλά κρίσιμες πλατφόρμες πρόσβασης σε προσωπικά δεδομένα, cloud υπηρεσίες και επιχειρηματικές υποδομές. Σε μια εποχή όπου οι κυβερνοεπιθέσεις γίνονται ολοένα πιο εξελιγμένες, ακόμη και μια μικρή καθυστέρηση σε ένα browser update μπορεί να αποδειχθεί αρκετή για μια σοβαρή παραβίαση ασφαλείας.
