Google corrige 32 falhas no Chrome 154, incluindo vulnerabilidade crítica

Renê Fraga
5 min de leitura

Principais destaques

  • Falha crítica no ANGLE: vulnerabilidade de corrupção de memória pode abrir caminho para execução remota de código a partir de uma página maliciosa.
  • 25 falhas de alta gravidade: V8, GPU, WebGPU, WebGL, Bluetooth e outros componentes receberam correções, incluindo bugs descobertos pelo OpenAI Codex Security.
  • Atualização já está disponível: Google liberou o Chrome 154.0.8037.92/.93 para Windows e macOS e .92 para Linux, sem indicar exploração conhecida até agora.

O problema mais perigoso está nos gráficos 🎨

O Google liberou na terça-feira uma nova atualização estável do Chrome 154 para corrigir 32 vulnerabilidades de segurança nas versões para desktop.

A mais grave delas está no ANGLE, camada responsável por traduzir chamadas de APIs gráficas como OpenGL para diferentes plataformas.

Identificada como CVE-2026-102331, a falha é um buffer overflow. Em determinadas condições, um atacante poderia explorar a corrupção de memória por meio de uma página web maliciosa e, potencialmente, chegar à execução remota de código.

🔎 O detalhe que chama atenção: a vulnerabilidade foi reportada em 24 de agosto por um pesquisador identificado como @mfx.

Não é só uma falha isolada

O pacote de segurança inclui outras 25 vulnerabilidades classificadas como de alta gravidade.

Elas atingem áreas bastante diferentes do navegador:

• motor JavaScript V8
• GPU
• WebGPU e WebGL
• framework Mojo IPC
• Bluetooth
• interface Views
• Passwords
• FullScreen e Picture-in-Picture

Também foram corrigidos problemas de use-after-free, leituras e gravações fora dos limites de memória e falhas de confusão de tipos.

E tem um ingrediente particularmente interessante aqui: três vulnerabilidades de alta gravidade no V8 foram descobertas pelo pesquisador amyb, ligado ao OpenAI Codex Security.

Quando a IA encontra bugs no navegador 🤖

As falhas identificadas pelo Codex Security são:

VulnerabilidadeComponenteTipo
CVE-2026-102323V8Type confusion
CVE-2026-102326V8Type confusion
CVE-2026-102328V8Type confusion

O V8 é o motor responsável pela execução de JavaScript no Chrome. Vulnerabilidades nessa camada são particularmente relevantes porque o navegador processa continuamente código fornecido por páginas da internet.

Isso ajuda a explicar por que atualizações de segurança do Chrome frequentemente envolvem uma combinação de falhas aparentemente desconectadas: uma vulnerabilidade pode estar no JavaScript, outra nos gráficos e outra na comunicação entre processos.

💡 O navegador é uma pequena máquina virtual rodando código potencialmente hostil o tempo inteiro. Por isso, cada camada corrigida importa.

E ainda há problemas de menor gravidade

O Google também corrigiu uma vulnerabilidade de gravidade média relacionada à autorização em CORS.

Outras quatro falhas foram classificadas como de baixa gravidade e envolvem:

• Payments
• WebView
• Site Isolation
• TabStrip
• SignIn

A lista mostra como a superfície de ataque de um navegador moderno vai muito além do simples carregamento de páginas.

É a segunda grande rodada do Chrome 154 🚨

A atualização chega pouco depois do lançamento do Chrome 154 no canal estável.

Quando a versão chegou ao canal estável, em 22 de setembro, ela já trazia correções para 108 vulnerabilidades de segurança.

Agora, o Google adiciona mais 32 correções.

E há uma informação importante para colocar o alerta em perspectiva: o Google informou que nenhuma das vulnerabilidades desta atualização era conhecida por estar sendo explorada ativamente na internet.

Isso não significa que seja uma boa ideia esperar.

Como atualizar o Chrome

A atualização está sendo distribuída nas seguintes versões:

SistemaVersão
Windows154.0.8037.92/.93
macOS154.0.8037.92/.93
Linux154.0.8037.92

Para verificar manualmente, basta abrir o Chrome e acessar Configurações → Sobre o Chrome.

O navegador procura automaticamente uma nova versão. Se a atualização já estiver disponível, será necessário reiniciar o Chrome para concluir a instalação.

O que fica de lição?

Para usuários comuns, a recomendação prática é simples: não adiar a atualização.

Para administradores corporativos, o assunto ganha outra dimensão. As vulnerabilidades atingem componentes do motor do navegador, processamento gráfico, comunicação entre processos e mecanismos próximos da arquitetura de isolamento e sandbox.

Ou seja, não estamos falando apenas de uma correção cosmética.

O Chrome continua sendo uma das principais portas de entrada para a internet moderna. E, neste caso, o Google acabou de trocar várias fechaduras ao mesmo tempo.

Apoie o Eurisko
Este conteúdo é independente, sem anúncios e feito por pessoas.
A inteligência artificial e as mudanças recentes do Google reduziram significativamente o alcance dos sites independentes. Se este conteúdo foi útil para você, considere apoiar o Eurisko e todo o ecossistema de projetos com qualquer valor.
Quero apoiar
Seguir
Renê Fraga é fundador do Google Discovery (GD) e editor-chefe do Eurisko. Profissional de marketing digital, com pós-graduação pela ESPM, acompanha o Google desde os anos 2000 e escreve há mais de duas décadas sobre tecnologia, produtos digitais e o ecossistema da empresa. Criador do Google Discovery em 2006, tornou-se referência na cobertura do Google no Brasil e foi colunista do TechTudo (Globo.com), compartilhando análises e conhecimento com um grande público.
Nenhum comentário