کروم ۱۵۳ با ۴۲ وصله امنیتی؛ سه Critical از WebGL تا Workers

/images/chrome-153-stable.png

سه‌شنبه ۱۵ سپتامبر ۲۰۲۶ گوگل در Stable Channel Update for Desktop کانال پایدار را به 153.0.8010.47/.48 برای ویندوز و مک و 153.0.8010.47 برای لینوکس رساند. rollout «طی روزها/هفته‌های آینده» است. این پست همان zero-dayهای V8 قبلی سایت نیست؛ شمارش این بیلد ۴۲ فیکس امنیتی است.

سه مورد را خود گوگل Critical گذاشته. جزئیات باگ تا وقتی اکثر کاربرها پچ بگیرند ممکن است محدود بماند — جملهٔ همیشگی همان صفحه.

سه Critical که تیتر این بیلدند

  1. CVE-2026-91726 — Out of bounds read در WebGL. گزارش‌دهنده: Google، ۳ سپتامبر. جایزه N/A (داخلی).
  2. CVE-2026-91721 — Use after free در Internals. xinyang، ۴ سپتامبر. جایزه هنوز TBD.
  3. CVE-2026-91749 — Use after free در Workers. WinD39 - Huynh Dinh Vu، ۸ سپتامبر. TBD.

OOB در WebGL یعنی خواندن بیرون از بافر روی مسیر GPU/API که صفحهٔ وب به آن دسترسی دارد. دو UAF بعدی در Internals و Workers همان کلاسی‌اند که در کروم معمولاً به arbitrary code در renderer نزدیک می‌شوند — گوگل شدت را Critical گذاشته، نه High.

Highهایی که کنار Critical نشسته‌اند

فهرست High بلند است. چند نمونه از همان اعلامیه، نه از حدس:

  • CVE-2026-91724 — UAF در Input (Hafiizh، ۲۵ اوت، ۱۵۰۰ دلار)
  • CVE-2026-91728 — Integer overflow در V8 (Jihyeon Jeong، Compsec Lab / SNU)
  • چند race در Core، PlatformIntegration و Extensions (گزارش‌های داخلی گوگل از مه و ژوئن)
  • Type confusion در Compositing، CacheStorage، ServiceWorker
  • UAF در Skia، DOM، Auth، PDF، DigitalCredentials، V8
  • OOB write در ServiceWorker (Cristian Di Nicola)

Mediumها از race در WebAppInstalls تا observable discrepancy در Fonts/CSS و یک Low برای code injection در XML.

گوگل مثل همیشه AddressSanitizer، MemorySanitizer، CFI، libFuzzer و AFL را برای باگ‌هایی که اصلاً به Stable نرسیدند شکر کرده. اگر ۱۵۲ هستید، ۱۵۳ همان سه‌شنبهٔ امنیتی است — نسخهٔ لینوکس را با .48 ویندوز قاطی نکنید؛ لینوکس روی .47 مانده.

آخرین مطالب