17. سپتامبر 2026
کروم ۱۵۳ با ۴۲ وصله امنیتی؛ سه Critical از WebGL تا Workers

سهشنبه ۱۵ سپتامبر ۲۰۲۶ گوگل در Stable Channel Update for Desktop کانال پایدار را به 153.0.8010.47/.48 برای ویندوز و مک و 153.0.8010.47 برای لینوکس رساند. rollout «طی روزها/هفتههای آینده» است. این پست همان zero-dayهای V8 قبلی سایت نیست؛ شمارش این بیلد ۴۲ فیکس امنیتی است.
سه مورد را خود گوگل Critical گذاشته. جزئیات باگ تا وقتی اکثر کاربرها پچ بگیرند ممکن است محدود بماند — جملهٔ همیشگی همان صفحه.
سه Critical که تیتر این بیلدند
- CVE-2026-91726 — Out of bounds read در WebGL. گزارشدهنده: Google، ۳ سپتامبر. جایزه N/A (داخلی).
- CVE-2026-91721 — Use after free در Internals. xinyang، ۴ سپتامبر. جایزه هنوز TBD.
- CVE-2026-91749 — Use after free در Workers. WinD39 - Huynh Dinh Vu، ۸ سپتامبر. TBD.
OOB در WebGL یعنی خواندن بیرون از بافر روی مسیر GPU/API که صفحهٔ وب به آن دسترسی دارد. دو UAF بعدی در Internals و Workers همان کلاسیاند که در کروم معمولاً به arbitrary code در renderer نزدیک میشوند — گوگل شدت را Critical گذاشته، نه High.
Highهایی که کنار Critical نشستهاند
فهرست High بلند است. چند نمونه از همان اعلامیه، نه از حدس:
- CVE-2026-91724 — UAF در Input (Hafiizh، ۲۵ اوت، ۱۵۰۰ دلار)
- CVE-2026-91728 — Integer overflow در V8 (Jihyeon Jeong، Compsec Lab / SNU)
- چند race در Core، PlatformIntegration و Extensions (گزارشهای داخلی گوگل از مه و ژوئن)
- Type confusion در Compositing، CacheStorage، ServiceWorker
- UAF در Skia، DOM، Auth، PDF، DigitalCredentials، V8
- OOB write در ServiceWorker (Cristian Di Nicola)
Mediumها از race در WebAppInstalls تا observable discrepancy در Fonts/CSS و یک Low برای code injection در XML.
گوگل مثل همیشه AddressSanitizer، MemorySanitizer، CFI، libFuzzer و AFL را برای باگهایی که اصلاً به Stable نرسیدند شکر کرده. اگر ۱۵۲ هستید، ۱۵۳ همان سهشنبهٔ امنیتی است — نسخهٔ لینوکس را با .48 ویندوز قاطی نکنید؛ لینوکس روی .47 مانده.