Google heeft beveiligingsupdates uitgebracht voor Chrome die meerdere kwetsbaarheden dichten, waaronder twee kritieke lekken die remote code execution mogelijk maken. Aanvallers kunnen hiermee code uitvoeren op systemen van gebruikers door alleen een gehackte of malafide website te bezoeken of besmette advertenties te laden, zonder verdere interactie van de gebruiker.

De update verhelpt in totaal 26 kwetsbaarheden, waarvan twee als kritiek zijn aangemerkt (CVE-2026-84353 en CVE-2026-84352). Deze betreffen use-after-free kwetsbaarheden in Shared Tab Groups en WebGL, een JavaScript API voor het weergeven van graphics in browsers. Google ontdekte zelf de meeste lekken; 23 van de 26 zijn door Google gevonden. Daarnaast zijn negen kwetsbaarheden als 'High' geclassificeerd, waarbij een aanvaller code binnen de context van de browser kan uitvoeren. Dit kan leiden tot het lezen of aanpassen van data van andere websites en het stelen van gevoelige informatie. Sommige lekken maken ontsnapping uit de Chrome-sandbox mogelijk, wat op zichzelf niet voldoende is voor volledige systeemovername, maar in combinatie met kritieke kwetsbaarheden wel.

De nieuwe versies Chrome 152.0.7977.75/.76 zijn beschikbaar voor macOS en Windows, terwijl Linux-gebruikers versie 152.0.7977.75 kunnen installeren. De update wordt doorgaans automatisch uitgerold, maar dit kan enkele dagen tot weken duren. Wie direct wil updaten, kan een handmatige controle uitvoeren. Voor Microsoft Edge, dat ook op Chromium is gebaseerd, is nog geen update beschikbaar.