Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Google ha rilasciato Chrome 153 il 9 settembre 2026 correggendo 230 vulnerabilità di sicurezza, tra cui CVE-2026-87491: un out-of-bounds write nel motore JavaScript V8 che l'azienda conferma essere sfruttato attivamente in natura. Il ritmo è preoccupante: si tratta del settimo zero-day di Chrome nel 2026, il secondo nel motore V8 in cinque giorni dopo CVE-2026-85046 del 3 settembre. Il Cybersecurity and Infrastructure Security Agency (CISA) ha immediatamente inserito la falla nel Known Exploited Vulnerabilities Catalog con una scadenza vincolante per le agenzie federali statunitensi: 23 settembre 2026.
- Google conferma l'esistenza di exploit "in the wild" per CVE-2026-87491, out-of-bounds write nel motore V8 di Chrome
- La compromissione richiede solo la visita di una pagina HTML malevola: esecuzione di codice arbitrario all'interno della sandbox del browser
- CISA ha incluso la vulnerabilità nel catalogo KEV il 9 settembre con due settimane di margine per la remediation obbligatoria
- È il settimo zero-day di Chrome con exploitation confermata nel 2026; due colpiscono V8 in un arco di cinque giorni
V8 come teatro operativo: due zero-day in cinque giorni
La concentrazione temporale è il segnale più forte. CVE-2026-85046 è stato patchato il 3 settembre, CVE-2026-87491 il 9 settembre: entrambi colpiscono il motore JavaScript/WebAssembly V8, il cuore computazionale di Chrome e di tutti i browser derivati da Chromium. La frequenza suggerisce un investimento attivo e probabilmente strutturato da parte di attori offensivi nel rendimento degli attacchi contro engine JIT-compiled.
Il meccanismo tecnico documentato è un out-of-bounds write (CWE-787): scritture di dati controllati dall'attaccante al di fuori dei limiti del buffer allocato. In motori di esecuzione dinamica come V8, questa corruzione di memoria può sovrascrivere strutture adiacenti — mappe di oggetti, puntatori, metadati di allocazione — per costruire primitive di lettura/scrittura arbitraria e raggiungere l'esecuzione di codice nel processo renderer. L'interazione richiesta all'utente è minimale: la sola visita di una pagina HTML craftata attiva la catena.
La persistenza della sandbox del renderer limita l'impatto immediato a compromissione del processo browser, non del sistema operativo. Tuttavia, la sandbox rappresenta un piede di porco privilegiato per eventuali concatenazioni con vulnerabilità di privilege escalation o sandbox escape. La fonte non documenta se CVE-2026-87491 sia stato impiegato in isolamento o come componente di catene più complesse.
"Google is aware that an exploit for CVE-2026-87491 exists in the wild"
Severità "Medium" contro realtà operativa: il divario delle etichette
Google ha assegnato a CVE-2026-87491 una severità Medium nel proprio sistema di classificazione Chromium. Il punteggio CVSS risulta N/A nel National Vulnerability Database al momento della stesura. Questa etichetta contrasta con la risposta operativa di CISA, che ha attivato la procedura di remediation obbligatoria tipica di risorse di alta criticità.
La discrepanza non è nuova ma rivela un problema sistemico: i sistemi di scoring statico non catturano il rischio dinamico derivante dall'exploitation confermata. Una vulnerabilità con vector di attacco remoto, requisiti di interazione bassi e proof of exploitation in natura può avere impatto operativo superiore a falla teoriche con punteggio CVSS più alto ma senza attestazione di uso attivo. Le organizzazioni che filtrano le priorità esclusivamente per punteggio numerico assumono un rischio di sottostima misurabile.
Il ricercatore Jihyeon Jeong del Compsec Lab della Seoul National University ha segnalato la falla a Google il 6 agosto 2026. L'azienda ha riconosciuto la scoperta con un bug bounty di 2.500 dollari, un importo relativamente contenuto che riflette probabilmente la classificazione interna "Medium" piuttosto che la gravità intrinseca del vettore.
Versioni corrette e perimetro di esposizione
Le versioni che includono la correzione sono: 153.0.8010.36/.37 per Windows e macOS, 153.0.8010.36 per Linux. Il rilascio staged di Chrome — aggiornamento progressivo della base utenti — introduce una finestra di esposizione differenziata: una porzione della flotta riceve il patch prima di altri, e l'attaccante può mirare a versioni ancora vulnerabili con tecniche di fingerprinting del browser.
CISA conferma esplicitamente che la vulnerabilità interessa più browser basati su Chromium, includendo Google Chrome, Microsoft Edge e Opera. L'uniformità del motore di rendering condivide il rischio attraverso l'intero ecosistema, non solo il prodotto Google. Le organizzazioni con politiche di browser standardizzate su derivati Chromium devono estendere il perimetro di verifica oltre il solo Chrome.
Cosa fare adesso
La convergenza tra exploitation confermata, inclusione KEV e scadenza vincolante impone quattro azioni prioritarie:
- Verificare la versione installata su tutti gli endpoint, con attenzione alle distribuzioni Linux che possono rimanere indietro rispetto ai canali Windows/macOS
- Accelerare il riavvio del browser post-aggiornamento: Chrome applica il patch solo al riavvio, e sessioni prolungate lasciano attive build vulnerabili anche dopo il download
- Estendere il controllo ai browser Chromium-based aziendali (Edge, Opera, Brave, altri) che condividono il motore V8 e il medesimo vettore di attacco
- Monitorare la conformità alla scadenza CISA del 23 settembre se l'organizzazione rientra nel perimetro delle direttive federali statunitensi o nei contratti con supply chain soggetta a binding operational directive
Il pattern dei sette: cosa indica la frequenza
Il conteggio dei zero-day di Chrome nel 2026 — sette al 9 settembre, con due nel motore V8 in una settimana — non è anomalia statistica ma indicatore di trend. I motori JavaScript sono diventati il punto di ingresso privilegiato per l'accesso iniziale: la superficie d'attacco è vasta (ogni pagina web visitata), l'interazione utente minima, la potenzialità di chaining elevata.
La fonte non attribuisce CVE-2026-87491 a specifici attori o campagne, né documenta indicatori di compromissione pubblici. Google mantiene i dettagli tecnici del bug report ristretti "fino a che la maggior parte degli utenti non sarà aggiornata con la correzione" — prassi standard ma che limita la capacità difensiva di costruire detection behavioral specifiche.
Cosa resta misurabile è la cadenza: gli attori offensivi stanno estrando valore dagli investimenti in vulnerability research contro V8, e la frequenza suggerisce che il costo di scoperta o acquisizione delle catene di exploit è sceso sotto la soglia di convenienza per operazioni sia opportunistiche che mirate. La prossima milestone da osservare è se l'ottavo zero-day del 2026 rispetterà la stessa concentrazione temporale o se il pattern si diversificherà verso altri componenti del browser.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://thehackernews.com/2026/09/chrome-v8-zero-day-exploited-in-wild.html
- https://www.rapid7.com/blog/post/etr-papercut-ng-mf-critical-zero-day-exploited-in-the-wild
- https://isc.sans.edu/diary/rss/33320
- https://www.bleepingcomputer.com/news/security/google-patches-seventh-chrome-zero-day-exploited-in-attacks-this-year/
- https://socprime.com/blog/cve-2026-87491-chrome-v8-zero-day-exploited/
- https://securityaffairs.com/198405/security/google-fixes-the-sixth-actively-exploited-chrome-zero-day-of-2026.html
- https://socprime.com/blog/cve-2026-85046-analysis/
- https://nvd.nist.gov/vuln/detail/cve-2026-87491
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://github.com/rapid7/metasploit-framework/pull/21842
- https://thehackernews.com/
- https://thehackernews.com/p/upcoming-hacker-news-webinars.html
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.