Chrome: corretta la prima falla 0-day del 2026 già sfruttata dagli hacker
Google ha rilasciato un aggiornamento di emergenza per correggere la prima vulnerabilità zero-day di Chrome del 2026, identificata come CVE-2026-2441. Il bug, di tipo use-after-free, è stato sfruttato attivamente e riguarda la gestione dei font CSS
di Nino Grasso pubblicata il 16 Febbraio 2026, alle 13:01 nel canale SicurezzaChromeGoogle
Google ha distribuito nel fine settimana un importante aggiornamento per il canale Stable Desktop di Chrome, finalizzato a risolvere una problematica di sicurezza ad alta gravità. Si tratta della prima vulnerabilità zero-day corretta dall'azienda nel corso del 2026.
L'avviso di sicurezza pubblicato venerdì conferma che l'azienda è a conoscenza dell'esistenza di un exploit per la falla CVE-2026-2441 già utilizzato in attacchi reali. Le analisi tecniche, basate sulla cronologia dei commit di Chromium, rivelano che il problema risiede in una vulnerabilità di tipo use-after-free.
Nello specifico, l'errore è causato da un bug di "iterator invalidation" presente in CSSFontFeatureValuesMap, il componente di Chrome incaricato di gestire i valori delle funzionalità dei font CSS. Shaheen Fazim, il ricercatore di sicurezza che ha segnalato il problema, ha evidenziato come uno sfruttamento efficace di questa debolezza possa portare a conseguenze severe, tra cui il crash del browser, problemi di rendering, corruzione dei dati o altri comportamenti indesiderati.
Google corregge la prima falla 0-day su Chrome del 2026
Notevole è il fatto che la correzione sia stata etichettata come "cherry-picked" attraverso diversi commit, terminologia tecnica che indica che la patch è stata prelevata e applicata con urgenza alla versione stabile, senza attendere il naturale ciclo di rilascio della prossima versione maggiore. Una procedura del genere viene adottata solitamente quando la criticità della situazione impone tempi di reazione immediati.
Tuttavia, i messaggi associati al commit suggeriscono che la soluzione attuale affronti "il problema immediato", ma che vi sia ancora del "lavoro rimanente" tracciato nel bug 483936078. Google ha in ogni caso reso disponibile la correzione per gli utenti di tutto il mondo, con le nuove versioni sicure che sono identificate come 145.0.7632.75/76 per i sistemi Windows e macOS, mentre per l'ambiente Linux la versione di riferimento è la 144.0.7559.75.
Sebbene l'azienda abbia rilevato prove concrete di attacchi che sfruttano questa falla, non sono stati condivisi dettagli specifici riguardo alla natura degli incidenti o alle vittime coinvolte. La politica di Mountain View prevede infatti di mantenere riservati i dettagli tecnici e i link ai bug fino a quando la maggioranza dell'utenza non avrà effettuato l'aggiornamento, al fine di non agevolare ulteriori attori malevoli.
Le restrizioni sulla divulgazione delle informazioni rimarranno attive anche nel caso in cui il bug dovesse riguardare librerie di terze parti utilizzate da altri progetti non ancora messi in sicurezza. Gli utenti possono verificare la presenza dell'aggiornamento o forzarne l'installazione attraverso il menu delle impostazioni del browser, garantendosi così la protezione contro questo specifico vettore di attacco.
Vale la pena ricordare che, sebbene CVE-2026-2441 sia la prima zero-day dell'anno corrente, il 2025 ha visto la correzione di ben otto vulnerabilità analoghe sfruttate attivamente. Molte di queste erano state identificate dal Threat Analysis Group (TAG) di Google, divisione nota per il monitoraggio di minacce sofisticate e spyware mirati a individui ad alto rischio.










PNY RTX 5080 Slim OC, sembra una Founders Edition ma non lo è
Wi-Fi 7 con il design di una vetta innevata: ecco il nuovo sistema mesh di Huawei
Core Ultra 7 270K Plus e Core Ultra 7 250K Plus: Intel cerca il riscatto ma ci riesce in parte
L'AI agentica potrebbe trasformare Internet: il settore della pubblicità online è a rischio?
Qualcomm lancerà due chip per smartphone Android a 2 nm nel 2026: ecco le possibili differenze
Xiaomi dà i numeri: ecco come è andato il 2025 dell'azienda tra smartphone, tablet, accessori e auto elettriche
AMD annuncia Ryzen 9 9950X3D2 Dual Edition: primo Zen 5 con doppio 3D V-Cache e TDP a 200W
CyrusOne avvia la costruzione del suo primo data center in Italia, a Milano
Cloud in crescita, ma l’adozione dell’IA resta lenta. L’identikit delle PMI italiane secondo Wolters Kluwer Italia
OpenAI cancella l'adult mode di ChatGPT: il riassetto strategico miete un'altra vittima
Google Search Live arriva in Italia: la ricerca ora ci vede e ci parla
MacBook Air 15'' con chip M4 (2025) crolla su Amazon: il prezzo che stavamo cercando è finalmente realtà
Ora è possibile trasferire file tra Samsung e Apple con AirDrop e Quick Share. Ecco come fare
Apple domina con il MacBook Neo: i laptop Windows faticano a tenere il passo
Arriva la nuova gamma di PC Dell Pro per utenti aziendali: nuovi notebook, desktop e workstation portatili
DJI Avata 360: la recensione del primo drone FPV 8K con sensori da 1 pollice
Il browser di Samsung arriva su Windows, ma in Italia non c'è l'IA agentica









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".