Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Google ha rilasciato il 9 giugno 2026 un aggiornamento di emergenza per Chrome che corregge la vulnerabilità CVE-2026-11645, un bug out-of-bounds read/write nel motore JavaScript V8 già sfruttato in attacchi reali. È la quinta zero-day del browser patchata nel 2026, un ritmo che conferma il motore V8 come obiettivo privilegiato di attori offensivi. La CISA ha inserito il bug nel catalogo Known Exploited Vulnerabilities con scadenza fissata al 23 giugno per le agenzie federali statunitensi.
- CVE-2026-11645 è un out-of-bounds read/write nel motore V8 di Chrome con severità High, CVSS 3.1 vettore AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H secondo il record NVD
- Google ha confermato l'esistenza di un exploit in-the-wild con la formula ufficiale: "Google is aware that an exploit for CVE-2026-11645 exists in the wild"
- Le versioni corrette sono Chrome Stable 149.0.7827.102 per Windows e Linux, 149.0.7827.103 per Mac, secondo BleepingComputer
- La CISA ha fissato il 23 giugno 2026 come termine ultimo per la mitigazione nelle infrastrutture federali USA
Il bug nel motore V8: come funziona l'attacco
La vulnerabilità risiede nel parsing JavaScript del motore V8, il componente che esegue il codice JS nelle pagine web. Secondo il record NVD, un attaccante remoto può innescare corruzione dell'heap tramite una pagina HTML appositamente creata, ottenendo l'esecuzione di codice arbitrario all'interno della sandbox del browser. BleepingComputer aggiunge che lo stesso meccanismo può essere sfruttato per aggirare protezioni come l'ASLR (Address Space Layout Randomization), amplificando la potenziale superficie d'attacco.
Il vettore di attacco è la navigazione web ordinaria: l'utente non richiede privilegi speciali né installazioni manuali. Il requisito di interazione — il parametro UI:R nel vettore CVSS — indica che serve un clic o la visita di un link, ma non credenziali né accesso alla macchina. Questa configurazione rende il bug particolarmente adattabile a campagne di phishing o a siti compromessi.
Il record NVD non riporta il punteggio numerico CVSS calcolato, limitandosi al vettore completo. La severità è classificata come High da Google nel proprio sistema di valutazione Chromium. Il dato tecnico rilevante è la combinazione di impatto C:H/I:H/A:H — riservatezza, integrità e disponibilità tutte al massimo livello — che indica un exploit potenzialmente catastrofico se combinato con altre vulnerabilità per l'escape dalla sandbox.
La serie del 2026: un pattern sistematico nel motore V8
CVE-2026-11645 non è un incidente isolato. Secondo BleepingComputer, è la quinta zero-day di Chrome corretta nel 2026 dopo CVE-2026-2441 (febbraio), CVE-2026-3909 e CVE-2026-3910 (marzo), e CVE-2026-5281 (aprile). Il dossier confronta questo ritmo con le otto zero-day del 2025, evidenziando un'intensificazione degli attacchi contro il motore JavaScript di Chrome.
La fonte di contesto Bitdefender, pur riferendosi a un evento distinto (CVE-2026-87491 in settembre), conferma il pattern ricorrente: anche quella vulnerabilità colpiva il motore V8 ed era sfruttata in-the-wild. Questa convergenza tra eventi separati suggerisce che gli attori offensivi abbano identificato nel parsing JavaScript di V8 un punto di attacco strutturale, piuttosto che sfruttare configurazioni accidentali o bug sporadici.
Le quattro zero-day precedenti nel 2026 condividono con CVE-2026-11645 lo stesso profilo di rischio: accesso remoto, bassa complessità di attacco, interazione utente minima. Il fatto che tutte siano state patchate con rilasci fuori ciclo — aggiornamenti di emergenza che interrompono la normale cadenza di rilascio — indica che Google valuta queste vulnerabilità come minacce attive che non possono attendere il canale stabile standard.
La timeline: due settimane tra segnalazione e patch
Un ricercatore anonimo ha segnalato il bug circa due settimane prima del rilascio della correzione, secondo BleepingComputer. Questo lasso temporale è compatibile con un processo di verifica e sviluppo accelerato, ma anche con la possibilità che l'exploit fosse già noto o in circolazione prima della segnalazione. Google non ha divulgato la natura degli attacchi osservati, né target, vittime o vettori di consegna specifici.
"Google is aware that an exploit for CVE-2026-11645 exists in the wild"
— Google security advisory (citato da BleepingComputer)
La citazione ufficiale, riportata da BleepingComputer, è l'unica conferma disponibile sullo stato dell'exploitation. Google aggiunge una seconda dichiarazione rilevante: i dettagli tecnici del bug resteranno restritti "fino a quando la maggior parte degli utenti non sarà aggiornata con una correzione", e le restrizioni si protrarranno anche se il bug interessa librerie di terze parti non ancora patchate. Questa politica di divulgazione controllata rallenta l'analisi indipendente ma mira a contenere la replica degli exploit.
Cosa fare adesso
- Aggiornare Chrome alla versione 149.0.7827.102 (Windows/Linux) o 149.0.7827.103 (Mac) attraverso il menu Impostazioni > Informazioni su Chrome, verificando che il browser completi il download e richieda il riavvio
- Abilitare gli aggiornamenti automatici se disattivati in ambiente aziendale, dato che Google non ha pubblicato dettagli tecnici sufficienti per mitigazioni alternative efficaci
- Verificare la versione installata nei sistemi gestiti tramite strumenti di inventario software, considerando che Chrome è spesso installato con privilegi utente e può non essere tracciato dai sistemi di patch management tradizionali
- Rispettare la deadline CISA del 23 giugno 2026 per le organizzazioni soggette al catalogo KEV, documentando l'avvenuto aggiornamento o applicando le eccezioni formali previste dal regime federale
Il limite del patching reattivo contro obiettivi strutturali
Cinque zero-day in cinque mesi nel medesimo componente sollevano una questione che supera la cronaca del singolo patch. Il motore V8 è progettato per eseguire codice non attendibile — JavaScript da server arbitrari — con prestazioni competitive: questa tensione tra velocità e isolamento è intrinseca alla funzione del browser moderno. Che il 2026 mostri un tasso più elevato rispetto al 2025 può riflettere maggiore attenzione degli attaccanti, miglioramento nella detection di Google, o entrambi.
La limitazione oggettiva è che il dossier non documenta la natura degli attacchi in-the-wild: campagne di spyware mirato, distribuzione di malware opportunistico, o entrambi. Senza questa informazione, ogni valutazione del rischio specifico per settore o profilo utente resta speculativa. Ciò che è documentato è sufficiente per una valutazione del rischio: la vulnerabilità è sfruttabile via web, non richiede autenticazione, e l'existe già.
La risposta istituzionale — l'inserimento nella KEV CISA con scadenza di 14 giorni — segnala che le autorità considerano il bug un rischio operativo immediato, non teorico. Per gli utenti non federali, la scadenza non è vincolante ma il calendario è indicativo: due settimane sono la finestra massima ragionevole per un aggiornamento che richiede pochi minuti.
Domande frequenti
Chrome mobile è interessato?
Le fonti non menzionano versioni mobili. Chrome per Android utilizza V8, ma il dossier non specifica se l'aggiornamento del 9 giugno estenda la correzione a quella piattaforma. Chrome per iOS usa WebKit, non V8, ed è quindi non interessato dalla stessa catena di vulnerabilità.
Perché il punteggio CVSS numerico non è visibile?
Il record NVD per CVE-2026-11645 riporta il vettore CVSS 3.1 completo ma non il punteggio calcolato. Questo accade quando l'NVD ha completato l'analisi del vettore ma non la conversione numerica finale, o quando il calcolo è differito. Il vettore stesso — con attacco remoto, requisito di interazione, impatto alto su riservatezza, integrità e disponibilità — fornisce indicazioni sufficienti per la prioritizzazione.
Quali sono le versioni precedenti vulnerabili?
Il record NVD indica "Google Chrome prior to 149.0.7827.103" come superficie vulnerabile. Le versioni patchate specifiche per piattaforma sono quelle citate nei punti chiave: qualsiasi build precedente su Windows, Mac o Linux è da considerarsi esposta se non successivamente aggiornata.
Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.
Fonti
- https://www.bleepingcomputer.com/news/security/google-patches-fifth-chrome-zero-day-bug-exploited-in-attacks-this-year/
- https://www.bitdefender.com/en-us/blog/hotforsecurity/google-patches-chrome-zero-day-exploited-hackers
- https://nvd.nist.gov/vuln/detail/CVE-2026-11645
- https://www.bleepingcomputer.com/
- https://www.bleepingcomputer.com/tutorials/
- https://deals.bleepingcomputer.com/
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.