Notebookcheck Logo

Google Chrome 153 corregge una vulnerabilità zero-day oggetto di attacchi in corso; è necessario riavviare il browser

Smartphone che mostra la schermata di benvenuto di Google Chrome con il logo Chrome
ⓘ AS Photography / Pexels
La schermata di benvenuto di Google Chrome su uno smartphone.
Chrome 153 include 230 correzioni di sicurezza. Google afferma che un exploit relativo a una di esse è già in circolazione. La patch viene distribuita sui dispositivi in più fasi e non ha alcun effetto finché il browser non viene chiuso e riaperto.

Martedì Google ha promosso Chrome 153 al canale stabile. Il rilascio include 230 correzioni di sicurezza e Google ne classifica cinque come critiche. Una riga più in basso nella pagina è più significativa di qualsiasi classificazione di gravità. «Google è a conoscenza dell’esistenza in circolazione di un exploit relativo a CVE-2026-87491», scrive l’azienda.

CVE-2026-87491 è una scrittura fuori dai limiti in V8, il motore JavaScript e WebAssembly che Chrome utilizza per eseguire codice sulle pagine web. Una scrittura fuori dai limiti consente a un programma di scrivere oltre la memoria che gli è stata assegnata e di sovrascrivere qualsiasi cosa sia memorizzata adiacente ad essa. Secondo la descrizione, è sufficiente una pagina HTML appositamente modificata affinché un aggressore remoto possa eseguire codice all’interno della sandbox. Jihyeon Jeong del Compsec Lab dell’Università Nazionale di Seul ha segnalato il bug il 6 agosto e ha ricevuto una ricompensa di 2.500 dollari. Google lo classifica come a rischio medio.

Due vulnerabilità sfruttate nello stesso motore, a cinque giorni di distanza l’una dall’altra

Si tratta del settimo zero-day di Chrome attivamente sfruttato che Google ha corretto nel 2026. Google ha risolto il sesto cinque giorni fa. Si trattava del CVE-2026-85046, un errore di tipo (type confusion), anch’esso presente in V8 e per il quale circolava già un exploit.

Le cinque vulnerabilità critiche riguardano altri componenti. Quattro si trovano in WebGL, l’interfaccia che gestisce la grafica 3D nel browser, e sono identificate come CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 e CVE-2026-87527. La quinta, CVE-2026-87628, riguarda Cast, il servizio che trasmette i contenuti del browser a un televisore. Vale la pena dare un’occhiata ai crediti riportati nell’elenco più lungo. Google cita sistemi automatizzati di individuazione dei bug come Big Sleep, mentre una voce proviene da OpenAI Codex Security.

Perché la correzione non vi è ancora stata fornita

Google afferma nello stesso post che il rilascio «avverrà nei prossimi giorni/settimane». Gli aggiornamenti di Chrome vengono distribuiti in più fasi anziché su tutti i dispositivi contemporaneamente. Questo secondo aspetto lascia più dispositivi esposti. Chrome scarica un aggiornamento in background, ma non lo esegue finché il browser non viene chiuso completamente e riaperto. La stessa documentazione per amministratori di Google lo conferma, e il periodo predefinito prima che la richiesta di riavvio diventi insistente è di una settimana.

Chiunque mantenga il browser aperto per giorni, con decine di schede aperte e senza riavviarlo, continua a utilizzare il vecchio file binario. In tale situazione, il messaggio «Chrome è aggiornato» non fornisce alcuna indicazione sulla build effettivamente in esecuzione.

Anche Edge, Brave, Opera e Vivaldi sono interessati dal problema

V8 fa parte di Chromium, che è alla base di quasi tutti i principali browser ad eccezione di Firefox e Safari. Microsoft Edge, Brave, Opera e Vivaldi distribuiscono la stessa correzione con i propri numeri di versione e secondo i propri tempi, pertanto ciascuno di essi richiede una verifica specifica. Abbiamo esaminato la lentezza con cui una patch può raggiungere il browser di un fornitore, utilizzando Samsung Internet come esempio.

Chrome 153 avvia il ciclo di rilascio bisettimanale

Questa versione modifica anche la cadenza delle versioni. Le build beta e stabili vengono ora distribuite ogni due settimane anziché ogni quattro, su desktop, Android e iOS. Chrome 154 è previsto per il 22 settembre. Ciò significa il doppio delle richieste di riavvio e un percorso più breve per le correzioni di sicurezza.

Come verificare la propria versione

Apra chrome://settings/help, dove il browser verifica la presenza di aggiornamenti e li scarica immediatamente. Se compare un pulsante «Riavvia», è proprio quel clic il passaggio fondamentale, poiché tutto ciò che lo precede è stato solo il download. La versione visualizzata in seguito dovrebbe essere 153.0.8010.36 o .37, e 153.0.8010.36 su Linux.

Se la riga mostra ancora una build 152 e non accade nulla, il rilascio graduale non ha ancora raggiunto il dispositivo. L’unica opzione è riprovare più tardi nel corso della giornata. Gli attacchi che utilizzano file appositamente modificati non si limitano ai browser desktop. Lo stesso problema si è verificato alcuni giorni fa con il decodificatore di immagini di Samsung, mentre ad agosto i browser basati sull’intelligenza artificiale si sono dimostrati vulnerabili su questo fronte.

Google LogoAdd as a preferred source on Google
Mail Logo
> Recensioni e prove di notebook, tablets e smartphones > News > Newsarchive 2026 09 > Google Chrome 153 corregge una vulnerabilità zero-day oggetto di attacchi in corso; è necessario riavviare il browser
Steffen Zahn, 2026-09-10 (Update: 2026-09-10)