O Google Chrome 151.0.7922.72, lançado em 29 de julho de 2026, corrige 370 falhas de segurança no navegador de desktop, das quais sete recebem classificação crítica. A mais grave, identificada como CVE-2026-17650, é uma falha de use-after-free no componente Compositing que pode permitir escape do sandbox após o comprometimento do processo de renderização. A atualização já está disponível no canal estável para Windows, Mac e Linux e deve ser aplicada sem demora.

Este é um dos maiores pacotes de correção já lançados para o Chrome. Em comparação, o Chrome 149 havia fechado 429 falhas em junho, conforme análise publicada anteriormente sobre correções de segurança no Chrome. Embora a maioria dos 370 bugs seja de severidade baixa ou média, as sete falhas críticas exigem atenção imediata, principalmente em ambientes corporativos onde o navegador é vetor frequente de invasão.

Novidades do Chrome 151

A versão 151.0.7922.72 para Windows e Mac e 151.0.7922.71 para Linux representa a atualização do canal estável distribuída a partir de 29 de julho de 2026. A Google distribui a atualização de forma gradual ao longo de dias ou semanas. Como o número de falhas corrigidas é elevado e várias têm alta severidade, administradores de TI devem forçar a aplicação em vez de aguardar a propagação automática.

O rol de correções abrange componentes centrais do navegador: motor de renderização Blink, camada de composição gráfica, toolkit de interface, bibliotecas de processamento de mídia, motor JavaScript V8 e o próprio atualizador automático. A maior parte das falhas críticas pertence à categoria use-after-free, um tipo de corrupção de memória que pode levar à execução de código arbitrário quando explorada com sucesso por um atacante que já comprometeu o processo de renderização.

Detalhe da CVE-2026-17650

A CVE-2026-17650 é a falha mais severa do pacote. Trata-se de uma vulnerabilidade de use-after-free no componente Compositing, responsável pela composição de camadas visuais, animações e rolagem suave no navegador. O registro no NVD descreve que a falha permitia a um atacante remoto que já houvesse comprometido o processo de renderização executar potencialmente um escape do sandbox por meio de uma página HTML especialmente manipulada. O Chromium classifica a severidade como crítica.

A CISA, em análise independente através do programa ADP, atribuiu à CVE-2026-17650 pontuação CVSS 3.1 de 8,3, classificada como High, com vetor AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H. O impacto técnico avaliado como total indica comprometimento completo de confidencialidade, integridade e disponibilidade do sistema caso a exploração tenha êxito. A vulnerabilidade está catalogada sob CWE-416, o identificador padrão para problemas de use-after-free.

A exploração da CVE-2026-17650 exige como pré-condição o comprometimento prévio do processo de renderização do Chrome, que por sua vez é protegido pelo sandbox. Na prática, isso significa que o atacante precisa primeiro vencer uma barreira de isolamento antes de tentar o escape. A combinação de falhas em cadeia é uma tática comum em ataques reais, e a gravidade justifica a prioridade máxima de correção. Padrões semelhantes de escalonamento de privilégios já foram documentados em outras infraestruturas críticas analisadas neste portal.

Demais vulnerabilidades críticas corrigidas

Além da CVE-2026-17650, outras três falhas críticas destacam-se neste ciclo. Entre as demais falhas críticas estão a CVE-2026-17652, que afeta o toolkit de interface Views, e a CVE-2026-17653 na biblioteca gráfica Skia. Uma quarta falha, CVE-2026-17654, foi identificada como uma condição de corrida no atualizador automático do navegador.

CVE Componente afetado Tipo de falha Severidade
CVE-2026-17650 Compositing Use-after-free Crítica
CVE-2026-17652 Views (interface) Use-after-free Crítica
CVE-2026-17653 Skia (gráficos) Use-after-free Crítica
CVE-2026-17654 Updater Condição de corrida Crítica

A CVE-2026-17652 afeta o Views, o toolkit em C++ usado para construir a interface de usuário do Chrome em desktop. A CVE-2026-17653 reside na Skia, biblioteca de renderização 2D empregada pelo Chrome, Android e Flutter. Já a CVE-2026-17654 é uma condição de corrida no Updater, o processo residente que mantém o navegador atualizado — uma falha nesse componente pode interferir no próprio mecanismo de correção de segurança.

Como atualizar o Chrome

Em ambientes individuais, a atualização é simples e deve ser feita imediatamente:

  1. Abra o Chrome e clique no ícone de menu (três pontos) no canto superior direito.
  2. Selecione “Ajuda” e depois “Sobre o Google Chrome”.
  3. O navegador verificará atualizações e fará o download automaticamente.
  4. Clique em “Reiniciar” para concluir a aplicação da nova versão.
  5. Confirme a versão instalada: deve indicar 151.0.7922.72 ou superior no Windows e Mac, ou 151.0.7922.71 no Linux.

Em ambientes corporativos gerenciados, a atualização deve ser empurrada via política de grupo ou console de gerenciamento de dispositivos. Administradores devem verificar se a política de adiamento de atualizações está ativa e, nesse caso, considerar a liberação excepcional para este ciclo devido à gravidade das falhas.

Fontes