Google ha rilasciato una correzione d'emergenza per un altro zero-day di Chrome, e questo era già stato utilizzato contro utenti reali prima dell'arrivo della patch. La vulnerabilità, tracciata come CVE-2026-85046, è un bug di type confusion con gravità alta, e Google ha confermato che è stata attivamente sfruttata in natura. Se hai ignorato quella notifica di aggiornamento del browser, questa è la settimana per smettere di farlo.
Cosa È Successo Con CVE-2026-85046
Secondo quanto riportato da BleepingComputer, il difetto risiede nel motore di rendering di Chrome e deriva da un problema di type confusion, una classe di bug che si verifica quando il browser tratta un dato come un tipo di oggetto quando in realtà è un altro. Questa discrepanza può consentire agli aggressori di corrompere la memoria e, nei casi peggiori, eseguire il proprio codice sulla macchina della vittima semplicemente convincendola a caricare una pagina web dannosa.
Google ha risolto il problema in Chrome 152.0.7977.82/.83 per Windows e macOS, e 152.0.7977.82 per Linux. L'aggiornamento non è arrivato da solo. Google ha incluso correzioni per altri 11 problemi nella stessa release, cosa abbastanza tipica per un aggiornamento del canale stabile, ma lo zero-day è quello che conta di più perché era già stato sfruttato prima che esistesse una patch.
Come da prassi standard, Google ha trattenuto la maggior parte dei dettagli tecnici sull'exploit e su chi potrebbe esserne dietro. Questa è una scelta deliberata: pubblicare dettagli troppo presto darebbe una mappa stradale a chiunque non abbia ancora applicato l'aggiornamento. Significa anche che la maggior parte degli utenti non saprà mai se è stata presa di mira personalmente, ed è esattamente il motivo per cui patchare rapidamente conta più che aspettare ulteriori informazioni.
Perché Questo Continua Ad Accadere
Gli zero-day di Chrome sfruttati in natura sono diventati una storia ricorrente piuttosto che un evento raro, e CVE-2026-85046 segue questo schema. I bug di type confusion e use-after-free sono tra le categorie più comuni scoperte dai team di sicurezza di Google e dai ricercatori esterni, in gran parte perché il motore di rendering di Chrome deve analizzare enormi quantità di codice non attendibile dal web aperto ogni volta che una pagina viene caricata. Gli aggressori che trovano questi difetti prima di Google possono armarli silenziosamente, spesso contro un insieme ristretto di obiettivi, prima che una divulgazione più ampia costringa a una correzione.
La nostra precedente copertura di questa stessa vulnerabilità ha analizzato in dettaglio il rischio per la privacy legato a CVE-2026-85046, e vale la pena rivisitarla se vuoi un'analisi tecnica più approfondita. Inoltre, non è la prima volta quest'anno che Google deve correre a rilasciare una correzione urgente, seguendo uno schema simile a quello coperto nel nostro report sulla precedente patch d'emergenza di Chrome.
Cosa Significa Questo Per Te
Per la maggior parte degli utenti Chrome quotidiani, il rischio pratico derivante da un singolo zero-day è spesso inferiore a quanto suggeriscono i titoli. Gli attacchi che sfruttano vulnerabilità scoperte di recente come questa tendono a essere mirati piuttosto che diffusi su tutto internet, spesso indirizzati a individui specifici come giornalisti, attivisti o persone in ruoli sensibili. Detto questo, una volta che una vulnerabilità è di pubblico dominio, la finestra per gli aggressori opportunistici per creare i propri exploit si riduce rapidamente, quindi ritardare un aggiornamento trasforma un rischio ristretto in uno più ampio.
Se usi Chrome per qualsiasi attività che coinvolga navigazione sensibile, che si tratti di banking, email di lavoro o semplicemente accedere a account che preferiresti mantenere privati, un browser non patchato è uno dei punti di ingresso più facili per chiunque cerchi di intercettare i tuoi dati. Un bug di type confusion che consente l'esecuzione di codice può, nelle mani sbagliate, essere usato per installare spyware, rubare cookie di sessione o dirottare account senza che tu noti nulla di insolito sullo schermo.
Come Controllare e Aggiornare Chrome
Chrome di solito si aggiorna automaticamente in background, ma la correzione ha effetto solo dopo il riavvio del browser. Per confermare di essere protetti, apri Chrome, clicca sul menu a tre puntini nell'angolo in alto a destra e vai su Guida, poi Informazioni su Google Chrome. Questo mostrerà la versione corrente e attiverà un controllo per gli aggiornamenti se uno non è già stato installato. Una volta terminato, cerca i numeri di versione menzionati sopra, 152.0.7977.82 o .83 a seconda del sistema operativo, e riavvia il browser per completare l'aggiornamento.
Questo stesso consiglio vale per i browser basati su Chromium costruiti sul motore di Google, poiché molti di essi ereditano codice di rendering simile e probabilmente riceveranno patch comparabili secondo i propri calendari di rilascio.
Punti Chiave Pratici
Controlla oggi stesso la versione del tuo Chrome e riavvia il browser se un aggiornamento è in sospeso, piuttosto che lasciarlo lì fino al prossimo riavvio programmato. Attiva gli aggiornamenti automatici se non l'hai già fatto, poiché il controllo manuale è facile da dimenticare. Sii cauto nel cliccare link sconosciuti o visitare siti sconosciuti finché non hai confermato che il tuo browser è aggiornato, poiché lo sfruttamento di questo difetto richiedeva solo il caricamento di una pagina dannosa. Infine, tieni d'occhio le future divulgazioni di zero-day di Chrome. Lo schema di quest'anno mostra che Google sta trovando e correggendo questi problemi rapidamente, ma quella velocità ti protegge solo se installi effettivamente l'aggiornamento quando arriva.




