
Executive Security Advisory: Google Chrome CVE-2026-87491 – zero-day sfruttata attivamente
Sintesi per la direzione
Google ha pubblicato Chrome 153 per Windows, macOS e Linux l’8 settembre 2026 e conferma che un exploit per CVE-2026-87491 è già utilizzato in attacchi reali. La vulnerabilità è una scrittura fuori dai limiti nel motore JavaScript V8. Le aziende dovrebbero quindi controllare attivamente le versioni installate invece di affidarsi soltanto al normale aggiornamento automatico.
Cosa è interessato?
È interessato Google Chrome. Le versioni Stable corrette sono 153.0.8010.36 per Linux e 153.0.8010.36/.37 per Windows e macOS. Google segnala che la distribuzione dell’aggiornamento può richiedere giorni o settimane.
Perché è pericoloso?
V8 elabora il contenuto JavaScript delle pagine web. Una scrittura fuori dai limiti è una classe di corruzione della memoria che può essere sfruttata per manipolare la memoria del processo. Il fattore decisivo per la priorità è che Google conferma lo sfruttamento attivo. I dettagli dell’exploit restano limitati mentre gli utenti installano l’aggiornamento.
Azioni raccomandate
Priorità 1: aggiornare immediatamente Chrome su tutti gli endpoint Windows, macOS e Linux gestiti. Priorità 2: usare Intune, RMM o un’altra piattaforma di endpoint management per individuare i dispositivi ancora su versioni precedenti. Priorità 3: assicurarsi che il browser venga riavviato dopo l’aggiornamento, così da caricare effettivamente la build corretta.
Cosa chiedere al vostro fornitore IT
1. Tutte le installazioni Chrome gestite sono già alla versione 153.0.8010.36/.37 o successiva? 2. Possiamo identificare centralmente i dispositivi che usano ancora una versione precedente? 3. Il riavvio del browser dopo l’aggiornamento viene verificato o imposto?
La nostra valutazione
Il solo punteggio di gravità non giustificherebbe un Executive Security Advisory. Lo sfruttamento confermato, unito alla diffusione estremamente ampia di Chrome, rende però l’aggiornamento urgente, soprattutto dove il livello di patch dei browser non viene controllato centralmente.
Fonti
Google Chrome Releases, Stable Channel Update for Desktop, 8 settembre 2026: https://chromereleases.googleblog.com/2026/09/ | BleepingComputer, 9 settembre 2026: https://www.bleepingcomputer.com/news/security/google-patches-seventh-chrome-zero-day-exploited-in-attacks-this-year/





