TL;DR

Sikkerhetsoppdatering: Google har fikset åtte alvorlige sårbarheter i Chrome 146, inkludert bruk etter-fri og bufferoverløpsfeil på tvers av flere nettleserkomponenter. Ingen aktive utnyttelser: Ingen av de åtte lappede sårbarhetene blir for øyeblikket utnyttet i naturen, selv om Google oppfordrer brukere til å oppdatere umiddelbart. Intensiv syklus: Chrome 146 har nå krevd tre runder med oppdateringer siden lanseringen 10. mars, og fikset mer enn 63 sikkerhetsfeil totalt. Oppdater nå: Brukere kan oppdatere ved å navigere til chrome://settings/help på skrivebordet eller via Google Play Store på Android.

Google har rettet åtte alvorlige sikkerhetssårbarheter i Chrome, og har gitt ut stabile kanalversjoner 146.0.7680.164/165 for Windows og macOS. Ingen av de åtte feilene blir aktivt utnyttet, ifølge Googles utgivelsesblogg, selv om selskapet anbefaler å oppdatere umiddelbart.

Denne oppdateringen ankommer 23. mars, og markerer den tredje sikkerhetsoppdateringen for Chrome 146 siden den første stabile lanseringen 10. mars. De totale sårbarhetene som ble løst i utgivelsessyklusen, overstiger nå 63 i moderne nettleser, underscoring memory challenges. src=”https://winbuzzer.com/wp-content/uploads/2024/01/Featured-How-to-See-Passwords-in-Chrome.jpg”>

Sikkerhetsfeil i minnet spenner over flere komponenter

Åtte bredkjernesårbarheter i Chrome-undersystemer, som spenner over bufferoverflatene, påvirker et bredt spekter av bufferundersystemer. bruk-etter-frie forhold, lesninger utenfor grensene og en heltallsoverflyt over WebAudio, CSS, WebGL, Dawn, WebGPU, Fonts og FedCM.

WebAudio vises i to av de åtte CVE-ene: en heap9 (CVE-2026-4673) som ga en feilbelønning på $7 000 og en out-of-bound-lesing (CVE-2026-4677). En out-of-bounds lest i CSS (CVE-2026-4674), en heap-bufferoverflyt i WebGL (CVE-2026-4675), og en use-after-free in Dawn (CVE-2026-4676) målretter mot nettleserens gjengivelse og bruk av grafiske linjer i nettleseren. (CVE-2026-4678), en heltallsoverflyt i Fonts (aVE-6-7>CVE-6-670-a-6-670-a-6-670-a-6-670-a-6-6-7-a use-after-free i FedCM (CVE-2026-4680) avrunder settet.

Eksterne sikkerhetsforskere rapporterte de fleste feilene, med Google som delte ut premier. Navngitte reportere inkluderer Shaheen Fazim, som fant FedCM-sårbarheten, og GF og Un3xploitable fra DeadSec, som identifiserte Fonts-heltallsoverløpet. Én sårbarhet (CVE-2026-4678 i WebGPU) ble identifisert internt av Googles egne sikkerhetsingeniører ved hjelp av automatiserte verktøy og uklar infrastruktur.

Use-after-free bugs står for tre av de åtte CVE-ene, en sårbarhetsklasse som fortsatt er blant de vanskeligste å eliminere i store C++-kodebaser. Når frigjort minne gjenbrukes før det er riktig tømt, kan angripere manipulere programtilstanden på måter som muliggjør kjøring av vilkårlig kode eller sandbox escape.

For organisasjoner, som f.eks. og Opera, skaper dette mønsteret en tilbakevendende oppdateringsbyrde som strekker seg langt utover Chrome selv. Chromium-sårbarheter sprer seg ofte til nedstrøms nettlesere før leverandører sender sine egne oppdateringer.

En sikkerhetsintensiv utgivelsessyklus

Chrome 146 har krevd gjentatt oppdatering siden debuten. 10. mars fikset den første stabile utgivelsen 29 sikkerhetssårbarheter. En 18. mars oppdaterte 26 til, inkludert tre feil som muliggjør ekstern kjøring av kode.

En av disse, CVE-2026-4439, var et sikkerhetsproblem utenfor grensen for minnetilgang i WebGL som er i stand til å ødelegge gjengivelsesprosessen når en bruker besøker en side som inneholder laget grafikkinnhold. En annen rettelse fra 18. mars tok for seg en bruk-etter-fri med høy alvorlighetsgrad i Chromes Base-bibliotek (CVE-2026-4441), en lavnivå-kjerner som kan kompromittere undersystem med flere komponenter. I motsetning til den nåværende gruppen med åtte høy-alvorlighetsreparasjoner, inkluderte 18. mars-oppdateringen feil med en høyere alvorlighetsgrad, noe som indikerer større potensiale for utnyttelse uten brukerinteraksjon.

Med 63 pluss sårbarheter over tre patchrunder, representerer Chrome 146 en av de mer sikkerhetsintensive minneutgivelsessyklusene i nyere minne. Google har investert i minnesikker språkadopsjon og verktøyforbedringer, men omfanget av Chromiums kodebase betyr at eldre C++-komponenter fortsetter å generere utnyttbare feil.

Hver påfølgende oppdatering begrenser vinduet for angripere, men signaliserer samtidig at den første utgivelsen som ble levert med dusinvis av latente sårbarheter fortsatt venter på gjenkjenning. Google har tidligere utstedt nødoppdateringer for utnyttede nulldagerssårbarheter i Chrome, og måtte i november 2025 alene ta tak i en aktivt utnyttet nulldager i Chromes V8-motor.

Brukere bør oppdatere Chrome ved å navigere til chrome://settings/help, hvor nettleseren automatisk laster ned og bruker den nyeste versjonen. Linux-brukere mottar de samme sikkerhetsoppdateringene gjennom versjon 146.0.7680.164. Chrome for Android mottok de samme rettelsene og kan oppdateres via Google Play-butikken.

Google holder tilbake alle tekniske detaljer om de korrigerte sårbarhetene inntil flertallet av brukerne har oppdatert, en standard avsløringspraksis utviklet for å begrense vinduet for utvikling av utnyttelse. Feilsporingsoppføringer for alle åtte CVE-er forblir begrenset.

Categories: IT Info