Ieri ho aperto il mio laptop e ho visto la familiare icona verde "Aggiorna" nell'angolo del browser. Di solito, questi aggiornamenti risolvono problemi minori di stabilità o aggiungono funzionalità che la maggior parte degli utenti non nota mai. Questa volta è diverso. Il rilascio di Chrome 151 è un evento di sicurezza sbalorditivo che affronta 370 vulnerabilità separate. Quando un software solido come Chrome richiede 370 correzioni in un singolo ciclo, ci ricorda che gli strumenti che usiamo per accedere a Internet sono macchine enormi e complesse con molte parti in movimento.
Gli aggiornamenti di sicurezza di questa portata sono rari. Google ha distribuito l'aggiornamento della versione 151 agli utenti Windows, Mac e Linux il 29 luglio 2026. I dati tecnici rivelano che il team ha risolto sette falle critiche insieme a 71 problemi di alta gravità. Il volume impressionante di queste patch è un campanello d'allarme per chiunque tratti le notifiche del browser come un fastidio piuttosto che come una priorità. Dal punto di vista del rischio, la varietà di questi bug dimostra che gli aggressori hanno molti modi per compromettere un sistema se l'utente rimane su una versione obsoleta.
Google investe milioni di dollari nell'architettura sandbox di Chrome. Questo design dovrebbe isolare il browser dal resto del sistema operativo. In un mondo perfetto, anche se un sito web è malevolo, non può accedere ai tuoi file o alla tua webcam perché è bloccato all'interno della sandbox. Questa è la sicurezza prevista su cui facciamo affidamento ogni giorno. Tuttavia, l'effettiva sfruttabilità del software moderno racconta una storia diversa. Queste 370 vulnerabilità dimostrano che anche una difesa a più livelli presenta delle lacune.
Un browser è come una cassaforte di alta sicurezza in cui le serrature vengono costantemente sostituite. La sandbox è il muro esterno, ma l'aggiornamento 151 mostra che i meccanismi interni hanno molti punti di cedimento. Quando guardiamo l'elenco delle vulnerabilità critiche, vediamo che la maggior parte di esse bypassa i controlli di sicurezza standard che mantengono stabile il browser. Questi difetti non sono solo bug; sono opportunità per l'esecuzione di codice non autorizzato. A livello architettonico, la complessità del rendering della grafica 3D e della composizione delle pagine web crea una superficie di attacco massiccia che è difficile da difendere perfettamente.
Tra le centinaia di correzioni, sette si distinguono per la loro gravità critica. La maggior parte di queste riguarda un errore di gestione della memoria noto come "use-after-free". Una volta ho trascorso un intero fine settimana in un laboratorio domestico cercando di riprodurre un bug simile in un'applicazione legacy. Un errore use-after-free si verifica quando un programma continua a utilizzare un puntatore dopo che la memoria a cui punta è stata svuotata. È come un inquilino che tiene le chiavi di un appartamento dopo essersene andato. Se un aggressore riesce a scegliere il momento giusto, può inserire i propri dati malevoli in quello spazio vuoto. Quando il programma tenta di utilizzare quella memoria "liberata", esegue invece il codice dell'aggressore.
Cinque dei sette bug critici riguardano questo specifico problema di memoria. Esistono in diverse parti del browser come Skia, che gestisce la grafica, e Ozone, che gestisce l'interfaccia per i diversi sistemi operativi.
Gli altri due bug critici riguardano l'insufficiente validazione dell'input non attendibile. Si tratta di un classico fallimento di sicurezza in cui il software si fida dei dati provenienti da Internet senza controllarli per individuare pattern malevoli. CVE-2026-17651 riguarda Dawn, mentre CVE-2026-17655 riguarda ANGLE. Entrambi sono componenti che gestiscono la grafica. Parlando in modo proattivo, questi livelli grafici sono pericolosi perché traducono codici web complessi in istruzioni per l'hardware del computer. Se quel processo di traduzione è difettoso, un sito web può inviare un'istruzione "avvelenata" che prende il controllo della GPU.
ANGLE è uno strumento che traduce il codice grafico OpenGL in formati come Vulkan o DirectX. È un software necessario perché consente a Chrome di eseguire la grafica 3D in modo fluido su diversi telefoni e computer senza bisogno di driver unici per ogni dispositivo. Tuttavia, i livelli di traduzione sono spesso l'anello più debole della catena. Prendono dati grezzi e non attendibili da un sito web e li trasformano in qualcosa che l'hardware del sistema può capire.
Quando c'è un'insufficiente validazione in ANGLE, il "buttafuori" alla porta non controlla correttamente i documenti. Un aggressore può inviare una richiesta grafica malformata che sembra un normale oggetto 3D ma contiene in realtà un payload. Questo payload può mandare in crash il browser o consentire all'aggressore di uscire dalla sandbox. Riparare questi buchi è come tappare le falle nello scafo di una nave. Se lasci aperto anche un solo piccolo foro, l'intera imbarcazione è a rischio. Queste correzioni assicurano che il motore grafico tratti ogni dato proveniente dal web con estremo sospetto.
Una delle vulnerabilità critiche più interessanti è la CVE-2026-17654, che è una race condition nel Chrome Updater. Una race condition si verifica quando due processi cercano di fare qualcosa contemporaneamente e l'esito dipende da quale finisce per primo. In un contesto di sicurezza, un aggressore può usare questa finestra temporale per scambiare un file legittimo con uno malevolo proprio prima che il sistema lo esegua.
È ironico che esista una vulnerabilità proprio nello strumento destinato a mantenere il browser sicuro. Se l'updater viene compromesso, l'intero modello di fiducia del software crolla. Questo bug è stato segnalato il 10 giugno 2026. Risolvendolo nella versione 151, Google garantisce che il processo di aggiornamento stesso rimanga un canale sicuro per le patch future. Mantenere l'integrità del meccanismo di aggiornamento è fondamentale per la sicurezza a lungo termine.
Google ha pagato almeno 58.500 dollari ai ricercatori che hanno scoperto questi bug. Questo importo copre i premi per la maggior parte dei difetti segnalati, anche se il totale finale sarà più alto una volta resi pubblici tutti i 13 pagamenti in sospeso. Per un utente medio, 58.000 dollari sembrano molti soldi. Nel mondo degli exploit di alto livello, tuttavia, si tratta di una somma modesta. Un exploit funzionante per una vulnerabilità critica di Chrome può essere venduto per centinaia di migliaia di dollari sul mercato grigio.
Il programma di bug bounty si affida all'etica dei ricercatori white-hat che scelgono di segnalare i difetti a Google invece di venderli a intermediari. Questi ricercatori hanno lavorato con Google tra maggio e giugno 2026 per garantire che le correzioni fossero pronte prima del rilascio pubblico. Questa collaborazione è una parte vitale di un ecosistema software resiliente. Consente al fornitore di stare un passo avanti rispetto agli attori malevoli che scansionano costantemente il codice alla ricerca di punti deboli. Di conseguenza, la versione 151 del canale stabile è molto più sicura delle versioni che i ricercatori stavano testando solo poche settimane fa.
Patch a parte, il volume di queste vulnerabilità suggerisce che gli utenti devono assumere un ruolo attivo nella propria sicurezza. Il browser è la finestra principale sul mondo digitale ed è anche il bersaglio principale per phishing e malware. Affidarsi alle impostazioni predefinite spesso non è sufficiente quando 370 bug possono apparire in un singolo ciclo di aggiornamento.
In primo luogo, verifica la tua versione. Puoi farlo cliccando sui tre puntini nell'angolo in alto a destra, selezionando "Guida" e poi "Informazioni su Google Chrome". Il browser verificherà automaticamente l'aggiornamento e ti chiederà di riavviare. Su Windows e Mac, le versioni sicure sono 151.0.7922.71/.72. Su Linux, cerca la 151.0.7922.71.
In secondo luogo, riavvia regolarmente il browser. Molte persone lasciano i propri browser aperti per settimane intere con decine di schede. Un aggiornamento non può terminare il processo di installazione finché il programma non viene chiuso e riaperto. Anche se Chrome scarica la patch in background, sei ancora vulnerabile finché non avviene il riavvio. Pensalo come a una guardia di sicurezza che ha le nuove chiavi ma non può cambiare le serrature finché tutti non lasciano l'edificio.
Per mantenere una solida postura di sicurezza, segui immediatamente questi passaggi specifici:
Proteggere la propria impronta digitale è un processo continuo. Sebbene 370 vulnerabilità suonino allarmanti, il fatto che siano state corrette è una vittoria per il lato difensivo. Rimanendo informato e mantenendo aggiornato il tuo software, trasformi il tuo browser da una vulnerabilità a un gateway sicuro.
Fonti
Dichiarazione di non responsabilità: questo articolo è solo a scopo informativo ed educativo e non sostituisce un audit professionale di cybersecurity o un servizio di risposta agli incidenti.



La nostra soluzione di archiviazione e-mail crittografata end-to-end fornisce i mezzi più potenti per lo scambio sicuro dei dati, garantendo la sicurezza e la privacy dei tuoi dati.
/ Creare un account gratuito