O Google Chrome 151.0.7922.72, lançado em 29 de julho de 2026, corrige 370 falhas de segurança no navegador de desktop, das quais sete recebem classificação crítica. A mais grave, identificada como CVE-2026-17650, é uma falha de use-after-free no componente Compositing que pode permitir escape do sandbox após o comprometimento do processo de renderização. A atualização já está disponível no canal estável para Windows, Mac e Linux e deve ser aplicada sem demora.
Este é um dos maiores pacotes de correção já lançados para o Chrome. Em comparação, o Chrome 149 havia fechado 429 falhas em junho, conforme análise publicada anteriormente sobre correções de segurança no Chrome. Embora a maioria dos 370 bugs seja de severidade baixa ou média, as sete falhas críticas exigem atenção imediata, principalmente em ambientes corporativos onde o navegador é vetor frequente de invasão.
Novidades do Chrome 151
A versão 151.0.7922.72 para Windows e Mac e 151.0.7922.71 para Linux representa a atualização do canal estável distribuída a partir de 29 de julho de 2026. A Google distribui a atualização de forma gradual ao longo de dias ou semanas. Como o número de falhas corrigidas é elevado e várias têm alta severidade, administradores de TI devem forçar a aplicação em vez de aguardar a propagação automática.
O rol de correções abrange componentes centrais do navegador: motor de renderização Blink, camada de composição gráfica, toolkit de interface, bibliotecas de processamento de mídia, motor JavaScript V8 e o próprio atualizador automático. A maior parte das falhas críticas pertence à categoria use-after-free, um tipo de corrupção de memória que pode levar à execução de código arbitrário quando explorada com sucesso por um atacante que já comprometeu o processo de renderização.
Detalhe da CVE-2026-17650
A CVE-2026-17650 é a falha mais severa do pacote. Trata-se de uma vulnerabilidade de use-after-free no componente Compositing, responsável pela composição de camadas visuais, animações e rolagem suave no navegador. O registro no NVD descreve que a falha permitia a um atacante remoto que já houvesse comprometido o processo de renderização executar potencialmente um escape do sandbox por meio de uma página HTML especialmente manipulada. O Chromium classifica a severidade como crítica.
A CISA, em análise independente através do programa ADP, atribuiu à CVE-2026-17650 pontuação CVSS 3.1 de 8,3, classificada como High, com vetor AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:H. O impacto técnico avaliado como total indica comprometimento completo de confidencialidade, integridade e disponibilidade do sistema caso a exploração tenha êxito. A vulnerabilidade está catalogada sob CWE-416, o identificador padrão para problemas de use-after-free.
A exploração da CVE-2026-17650 exige como pré-condição o comprometimento prévio do processo de renderização do Chrome, que por sua vez é protegido pelo sandbox. Na prática, isso significa que o atacante precisa primeiro vencer uma barreira de isolamento antes de tentar o escape. A combinação de falhas em cadeia é uma tática comum em ataques reais, e a gravidade justifica a prioridade máxima de correção. Padrões semelhantes de escalonamento de privilégios já foram documentados em outras infraestruturas críticas analisadas neste portal.
Demais vulnerabilidades críticas corrigidas
Além da CVE-2026-17650, outras três falhas críticas destacam-se neste ciclo. Entre as demais falhas críticas estão a CVE-2026-17652, que afeta o toolkit de interface Views, e a CVE-2026-17653 na biblioteca gráfica Skia. Uma quarta falha, CVE-2026-17654, foi identificada como uma condição de corrida no atualizador automático do navegador.
| CVE | Componente afetado | Tipo de falha | Severidade |
|---|---|---|---|
| CVE-2026-17650 | Compositing | Use-after-free | Crítica |
| CVE-2026-17652 | Views (interface) | Use-after-free | Crítica |
| CVE-2026-17653 | Skia (gráficos) | Use-after-free | Crítica |
| CVE-2026-17654 | Updater | Condição de corrida | Crítica |
A CVE-2026-17652 afeta o Views, o toolkit em C++ usado para construir a interface de usuário do Chrome em desktop. A CVE-2026-17653 reside na Skia, biblioteca de renderização 2D empregada pelo Chrome, Android e Flutter. Já a CVE-2026-17654 é uma condição de corrida no Updater, o processo residente que mantém o navegador atualizado — uma falha nesse componente pode interferir no próprio mecanismo de correção de segurança.
Como atualizar o Chrome
Em ambientes individuais, a atualização é simples e deve ser feita imediatamente:
- Abra o Chrome e clique no ícone de menu (três pontos) no canto superior direito.
- Selecione “Ajuda” e depois “Sobre o Google Chrome”.
- O navegador verificará atualizações e fará o download automaticamente.
- Clique em “Reiniciar” para concluir a aplicação da nova versão.
- Confirme a versão instalada: deve indicar 151.0.7922.72 ou superior no Windows e Mac, ou 151.0.7922.71 no Linux.
Em ambientes corporativos gerenciados, a atualização deve ser empurrada via política de grupo ou console de gerenciamento de dispositivos. Administradores devem verificar se a política de adiamento de atualizações está ativa e, nesse caso, considerar a liberação excepcional para este ciclo devido à gravidade das falhas.