Η Google διέθεσε τη νέα έκδοση Chrome 151 στο σταθερό κανάλι διανομής, συνοδεύοντάς την από ένα εκτεταμένο πακέτο διορθώσεων ασφαλείας που αντιμετωπίζει συνολικά 382 ευπάθειες. Ανάμεσά τους περιλαμβάνονται 15 κρίσιμα κενά ασφαλείας, τα οποία, υπό συγκεκριμένες προϋποθέσεις, μπορούν να αξιοποιηθούν από κυβερνοεγκληματίες για απομακρυσμένη εκτέλεση κακόβουλου κώδικα και ενδεχομένως για πλήρη παραβίαση του προγράμματος περιήγησης.

Η ενημέρωση διατίθεται για Windows, macOS, Linux και Chrome για iOS, καλύπτοντας σχεδόν κάθε βασικό υποσύστημα του browser. Η Google συνιστά στους χρήστες να εγκαταστήσουν τη νέα έκδοση το συντομότερο δυνατό, καθώς αρκετές από τις διορθώσεις αφορούν αδυναμίες που θα μπορούσαν να χρησιμοποιηθούν σε στοχευμένες επιθέσεις.
382 διορθώσεις σε έναν μόνο κύκλο ενημέρωσης
Σύμφωνα με τη Google, η έκδοση 150.0.7871.46 για επιτραπέζιους υπολογιστές ενσωματώνει 382 ξεχωριστές διορθώσεις, οι περισσότερες από τις οποίες προέκυψαν μέσω του προγράμματος ανταμοιβής ερευνητών ασφαλείας (Chrome Vulnerability Reward Program).
Δείτε επίσης: Adobe: Επείγουσες ενημερώσεις ασφαλείας για ColdFusion και Campaign Classic
Όπως συμβαίνει σε κάθε σημαντική αναβάθμιση ασφαλείας, η εταιρεία δεν δημοσιοποίησε όλες τις τεχνικές λεπτομέρειες των ευπαθειών. Η πρακτική αυτή ακολουθείται ώστε να δοθεί χρόνος στους περισσότερους χρήστες να εγκαταστήσουν την ενημέρωση πριν οι πληροφορίες γίνουν δημόσια διαθέσιμες και επιχειρηθούν μαζικές επιθέσεις.
Chrome 151: Τα πιο επικίνδυνα κενά ασφαλείας
Από το σύνολο των διορθώσεων, οι 15 χαρακτηρίζονται ως κρίσιμης σοβαρότητας. Οι περισσότερες σχετίζονται με σφάλματα τύπου use-after-free, μία κατηγορία ευπαθειών που εμφανίζεται όταν ένα πρόγραμμα επιχειρεί να χρησιμοποιήσει τμήμα μνήμης το οποίο έχει ήδη αποδεσμευτεί. Οι αδυναμίες αυτές αποτελούν διαχρονικά έναν από τους βασικότερους στόχους των επιτιθέμενων, καθώς μπορούν να οδηγήσουν σε αλλοίωση της μνήμης και τελικά σε εκτέλεση αυθαίρετου κώδικα.
Τα προβλήματα εντοπίζονται σε κρίσιμα υποσυστήματα του Chrome, όπως Extensions, GPU, WebUSB, Bluetooth, Chromoting, Views και το περιβάλλον Ozone, το οποίο χρησιμοποιείται για τη διαχείριση γραφικών σε διαφορετικά λειτουργικά συστήματα.
Σε περίπτωση επιτυχούς εκμετάλλευσης, ένας χρήστης ενδέχεται να μολυνθεί απλώς επισκεπτόμενος μια ειδικά διαμορφωμένη ιστοσελίδα ή αλληλεπιδρώντας με κακόβουλο περιεχόμενο.

Κίνδυνος παράκαμψης του sandbox
Ιδιαίτερη ανησυχία προκαλεί το γεγονός ότι αρκετές από τις ευπάθειες μπορούν να χρησιμοποιηθούν ως μέρος αλυσίδων επίθεσης (exploit chains).
Με τον συνδυασμό πολλών διαφορετικών σφαλμάτων, οι επιτιθέμενοι θα μπορούσαν να παρακάμψουν το sandbox του Chrome, τον βασικό μηχανισμό απομόνωσης που εμποδίζει μια κακόβουλη ιστοσελίδα να αποκτήσει πρόσβαση στο υπόλοιπο λειτουργικό σύστημα.
Παράλληλα, διορθώθηκαν προβλήματα σε υποσυστήματα όπως τα Dawn, ANGLE και Skia, που σχετίζονται με την απόδοση γραφικών, αλλά και στο iOSWeb, όπου εντοπίστηκαν περιπτώσεις ανεπαρκούς ελέγχου των δεδομένων εισόδου.
Οι συγκεκριμένες αδυναμίες θα μπορούσαν να αξιοποιηθούν για αλλοίωση του heap, παράκαμψη μηχανισμών ασφαλείας ή ακόμη και για έλεγχο της ροής εκτέλεσης του προγράμματος.
Δεκάδες ακόμη ευπάθειες υψηλής σοβαρότητας
Πέρα από τα κρίσιμα σφάλματα, η Google αντιμετώπισε μεγάλο αριθμό ευπαθειών υψηλού κινδύνου που επηρεάζουν λειτουργίες όπως το Chromecast, το πρωτόκολλο QUIC, τον μηχανισμό ενημερώσεων του Chrome, τo Safe Browsing, το SVG, το Canvas, την προσβασιμότητα, το Chrome for iOS και την εισαγωγή αρχείων.
Δείτε επίσης: iOS 26.5.2, Safari 26.5.2: Η Apple διορθώνει σοβαρές ευπάθειες
Σε αρκετές περιπτώσεις πρόκειται για ζητήματα use‑after‑free, heap buffer overflow, integer overflow ή insufficient policy enforcement, τα οποία μπορούν να διευκολύνουν την αποκάλυψη ευαίσθητων πληροφοριών ή ακόμη και την κλιμάκωση δικαιωμάτων πρόσβασης.
Οι διορθώσεις αυτές θεωρούνται ιδιαίτερα σημαντικές για εταιρικά περιβάλλοντα, όπου ο Chrome χρησιμοποιείται σε χιλιάδες σταθμούς εργασίας και αποτελεί βασικό εργαλείο καθημερινής παραγωγικότητας.
Ενισχύεται συνολικά η ασφάλεια του browser
Η νέα έκδοση περιλαμβάνει επίσης εκατοντάδες διορθώσεις μέτριας και χαμηλής σοβαρότητας που αφορούν λειτουργίες όπως το WebAuthn, το WebXR, το WebHID, τα εργαλεία προγραμματιστών, τη διαχείριση κωδικών πρόσβασης, το PDF Viewer, τις γραμματοσειρές, το ιστορικό περιήγησης, το σύστημα αποθήκευσης δεδομένων και αρκετές νέες δυνατότητες που αξιοποιούν τεχνητή νοημοσύνη.

Αν και κάθε μία ξεχωριστά δεν θεωρείται ιδιαίτερα επικίνδυνη, οι ειδικοί επισημαίνουν ότι τέτοιου είδους αδυναμίες μπορούν να συνδυαστούν με πιο σοβαρά κενά ασφαλείας, αυξάνοντας σημαντικά τις πιθανότητες επιτυχούς επίθεσης.
Για τον λόγο αυτό, οι μεγάλοι κατασκευαστές λογισμικού δίνουν ιδιαίτερη βαρύτητα ακόμη και σε φαινομενικά μικρές διορθώσεις.
Πώς εντοπίστηκαν οι ευπάθειες
Ένα σημαντικό μέρος των προβλημάτων δεν αναφέρθηκε από τρίτους ερευνητές αλλά εντοπίστηκε από τις ίδιες τις ομάδες ασφαλείας της Google.
Η εταιρεία αξιοποίησε προηγμένα εργαλεία ανάλυσης μνήμης, όπως τα AddressSanitizer, MemorySanitizer, UndefinedBehaviorSanitizer, καθώς και τεχνικές fuzzing, οι οποίες υποβάλλουν το λογισμικό σε τεράστιο αριθμό απρόβλεπτων εισόδων με στόχο την αποκάλυψη κρυφών σφαλμάτων.
Η συνεχής χρήση αυτοματοποιημένων εργαλείων αποτελεί πλέον βασικό πυλώνα ανάπτυξης του Chrome, συμβάλλοντας στον εντοπισμό ευπαθειών πριν αυτές φτάσουν στα χέρια κυβερνοεγκληματιών.
Δείτε επίσης: Η F5 διορθώνει δύο κρίσιμα σφάλματα στο NGINX Open Source
Τι πρέπει να κάνουν οι χρήστες
Η εγκατάσταση του Chrome 151 αποτελεί την πιο αποτελεσματική άμυνα απέναντι στις συγκεκριμένες ευπάθειες. Οι περισσότεροι χρήστες θα λάβουν την ενημέρωση αυτόματα, ωστόσο συνιστάται να ελέγξουν χειροκίνητα εάν χρησιμοποιούν την πιο πρόσφατη έκδοση.
Για τις επιχειρήσεις, οι ειδικοί προτείνουν την άμεση ανάπτυξη της ενημέρωσης σε όλους τους διαχειριζόμενους υπολογιστές, την επανεξέταση των πολιτικών ασφαλείας για τις επεκτάσεις του browser, την ενεργοποίηση των αυτόματων ενημερώσεων και την αξιοποίηση λειτουργιών όπως το Safe Browsing και το Site Isolation. Σε μια εποχή όπου οι επιθέσεις μέσω του browser αυξάνονται διαρκώς, η έγκαιρη εγκατάσταση κάθε ενημέρωσης ασφαλείας παραμένει ένα από τα αποτελεσματικότερα μέτρα προστασίας τόσο για ιδιώτες όσο και για οργανισμούς.
