[TLP:CLEAR] Google Chrome opravuje 2 aktivně zneužívané zranitelnosti
Google opravuje 2 vysoce závažné, aktivně zneužívané zranitelnosti v prohlížeči Google Chrome a dalších prohlížečích založených na jádře Chromium. Nejnovější oprava byla vydána pro systémy Windows/macOS (verze 146.0.7680.80) a Linux (146.0.7680.80) [1][2]. Nejnovější oprava pro prohlížeč Microsoft Edge byla vydána ve verzi 146.0.3856.62 [3].
Neautentizovanému vzdálenému útočníkovi je pomocí speciálně vytvořené HTML stránky umožněno neoprávněně zapisovat za hranice alokované paměti a potenciálně spustit kód [1][4]. Zranitelnost je již aktivně zneužívána [1][5].
Zranitelnost se nachází v produktu Google Chrome ve verzích <146.0.7680.80.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2026-3909 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-787: Out-of-bounds Write at cwe.mitre.org
Zranitelnost byla veřejně oznámena 13. 3. 2026.
Neautentizovanému vzdálenému útočníkovi je pomocí speciálně vytvořené HTML stránky umožněno spustit kód v rámci sandboxu [2][6]. Zranitelnost je již aktivně zneužívána [2][7].
Zranitelnost se nachází v produktu Google Chrome ve verzích <146.0.7680.75.
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2026-3910 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-119: Improper Restriction of Operations within the Bounds of a Memory Buffer at cwe.mitre.org
Zranitelnost byla veřejně oznámena 12. 3. 2026.
Odkazy
- [1] https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_13.html
- [2] https://chromereleases.googleblog.com/2026/03/stable-channel-update-for-desktop_12.html
- [3] https://learn.microsoft.com/en-us/deployedge/microsoft-edge-relnotes-security#march-16-2026
- [4] https://nvd.nist.gov/vuln/detail/CVE-2026-3909
- [5] https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-3909
- [6] https://nvd.nist.gov/vuln/detail/CVE-2026-3910
- [7] https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-3910
Za CESNET-CERTS Michaela Ručková dne 17. 3. 2026.