Chrome 153 Chiude la Settima Falla Sfruttata Attivamente dell'Anno
Google ha rilasciato Chrome 153, un aggiornamento di sicurezza che affronta 230 vulnerabilità, inclusa una falla zero-day che gli aggressori stavano già sfruttando prima che esistesse una patch. La vulnerabilità, tracciata come CVE-2026-87491, risiede in V8, il motore JavaScript e WebAssembly che alimenta ogni scheda di Chrome. È la settima zero-day di Chrome del 2026 confermata come sfruttata in natura, un ritmo che sottolinea quanto frequentemente le vulnerabilità dei browser vengano armate quest'anno.
Le vulnerabilità zero-day sono falle che vengono scoperte e sfruttate prima che il fornitore abbia la possibilità di rilasciare una correzione. Quando una di esse compare in V8, è particolarmente preoccupante perché il motore elabora codice da quasi ogni sito web che un utente visita, rendendolo un bersaglio primario per gli aggressori che cercano di introdurre script dannosi oltre le difese del browser.
Perché V8 Continua a Comparire nei Bollettini di Sicurezza di Chrome
Non è la prima volta quest'anno che V8 è al centro di un aggiornamento urgente di Chrome. Google ha precedentemente corretto una zero-day di V8 sfruttata dal vivo a settembre 2026, e pochi giorni prima del rilascio di Chrome 153, l'azienda ha risolto CVE-2026-85046 dopo che era già stata utilizzata contro utenti reali. Quella stessa vulnerabilità è arrivata con una scadenza rigida da parte di CISA, il mandato di patch del 18 settembre per i sistemi federali.
Il modello ricorrente indica una realtà semplice: V8 è complesso, costantemente aggiornato e profondamente esposto a codice non affidabile dal web aperto, il che lo rende un bersaglio duraturo per gli sviluppatori di exploit. Le 230 patch totali di Chrome 153, per lo più trovate tramite test interni di Google e caccia ai bug assistita dall'IA, mostrano la portata del lavoro continuo necessario per mantenere il browser sicuro. Ma è la vulnerabilità che gli aggressori hanno trovato per primi, CVE-2026-87491, quella che conta di più in questo momento.
Implicazioni per la Privacy di un Browser Non Aggiornato
Una zero-day del browser non è solo un inconveniente tecnico, è una minaccia diretta alla privacy personale. Sfruttare una falla come CVE-2026-87491 può consentire a un aggressore di eseguire codice arbitrario all'interno del processo del browser, potenzialmente esponendo password salvate, cookie di sessione attivi, cronologia di navigazione e dati di compilazione automatica. Per chiunque usi Chrome per accedere a conti bancari, e-mail o account di lavoro, una falla V8 non corretta rappresenta una vera apertura per il furto di credenziali o il dirottamento di sessione, non un rischio teorico.
La posta in gioco è aumentata da come i browser servono sempre più come gateway per strumenti ed estensioni IA. Ricerche separate di Zenity hanno recentemente scoperto vulnerabilità zero-click che colpiscono gli assistenti IA del browser come Claude e ChatGPT Atlas, mostrando che la superficie d'attacco all'interno dei browser moderni ora si estende ben oltre i contenuti web tradizionali. Un motore del browser compromesso può diventare un trampolino di lancio per compromettere questi strumenti connessi e i dati che toccano.
Cosa Significa Questo Per Te
Se usi Chrome, l'azione più importante è semplice: aggiorna immediatamente. Chrome applica tipicamente gli aggiornamenti automaticamente, ma la correzione ha effetto solo dopo aver riavviato il browser. Molti utenti lasciano dozzine di schede aperte per settimane senza riavviare, il che significa che il codice corretto rimane inattivo mentre la versione vulnerabile continua a funzionare in background.
Per controllare il tuo stato, apri il menu di Chrome, vai su Aiuto, poi su Informazioni su Google Chrome. Il browser mostrerà la versione corrente e scaricherà automaticamente qualsiasi aggiornamento in sospeso. Riavvia il browser per completare il processo. Questo vale per Chrome su Windows, macOS e Linux, così come per i browser basati su Chromium come Microsoft Edge e Brave, che tipicamente ricevono correzioni equivalenti su tempi simili poiché condividono lo stesso motore sottostante.
Dato quanto frequentemente le zero-day sfruttate di Chrome siano apparse nel 2026, trattare gli aggiornamenti del browser come un'abitudine di routine piuttosto che un compito occasionale è uno dei modi più semplici per ridurre la tua esposizione. Abilitare gli aggiornamenti automatici e riavviare periodicamente il browser chiude il divario tra quando una patch è disponibile e quando ti sta effettivamente proteggendo.
Cenni Pratici
- Aggiorna Chrome ora tramite Aiuto > Informazioni su Google Chrome e riavvia il browser per applicare la correzione per CVE-2026-87491.
- Verifica che gli aggiornamenti automatici siano abilitati affinché le patch future, incluse le correzioni per future scoperte di zero-day di Chrome, si installino senza intervento manuale.
- Riavvia il browser regolarmente invece di lasciarlo in esecuzione indefinitamente, poiché gli aggiornamenti hanno effetto solo dopo un riavvio.
- Applica la stessa disciplina di aggiornamento a qualsiasi browser basato su Chromium che usi, poiché spesso condividono il motore V8 sottostante di Chrome e le vulnerabilità.
- Resta vigile sugli advisory di sicurezza durante tutto l'anno. Dato che questa è la settima zero-day confermata di Chrome del 2026, ulteriori patch di emergenza sono probabili prima della fine dell'anno.




