Chrome: corretta la prima falla 0-day del 2026 già sfruttata dagli hacker
Google ha rilasciato un aggiornamento di emergenza per correggere la prima vulnerabilità zero-day di Chrome del 2026, identificata come CVE-2026-2441. Il bug, di tipo use-after-free, è stato sfruttato attivamente e riguarda la gestione dei font CSS
di Nino Grasso pubblicata il 16 Febbraio 2026, alle 13:01 nel canale SicurezzaChromeGoogle
Google ha distribuito nel fine settimana un importante aggiornamento per il canale Stable Desktop di Chrome, finalizzato a risolvere una problematica di sicurezza ad alta gravità. Si tratta della prima vulnerabilità zero-day corretta dall'azienda nel corso del 2026.
L'avviso di sicurezza pubblicato venerdì conferma che l'azienda è a conoscenza dell'esistenza di un exploit per la falla CVE-2026-2441 già utilizzato in attacchi reali. Le analisi tecniche, basate sulla cronologia dei commit di Chromium, rivelano che il problema risiede in una vulnerabilità di tipo use-after-free.
Nello specifico, l'errore è causato da un bug di "iterator invalidation" presente in CSSFontFeatureValuesMap, il componente di Chrome incaricato di gestire i valori delle funzionalità dei font CSS. Shaheen Fazim, il ricercatore di sicurezza che ha segnalato il problema, ha evidenziato come uno sfruttamento efficace di questa debolezza possa portare a conseguenze severe, tra cui il crash del browser, problemi di rendering, corruzione dei dati o altri comportamenti indesiderati.
Google corregge la prima falla 0-day su Chrome del 2026
Notevole è il fatto che la correzione sia stata etichettata come "cherry-picked" attraverso diversi commit, terminologia tecnica che indica che la patch è stata prelevata e applicata con urgenza alla versione stabile, senza attendere il naturale ciclo di rilascio della prossima versione maggiore. Una procedura del genere viene adottata solitamente quando la criticità della situazione impone tempi di reazione immediati.
Tuttavia, i messaggi associati al commit suggeriscono che la soluzione attuale affronti "il problema immediato", ma che vi sia ancora del "lavoro rimanente" tracciato nel bug 483936078. Google ha in ogni caso reso disponibile la correzione per gli utenti di tutto il mondo, con le nuove versioni sicure che sono identificate come 145.0.7632.75/76 per i sistemi Windows e macOS, mentre per l'ambiente Linux la versione di riferimento è la 144.0.7559.75.
Sebbene l'azienda abbia rilevato prove concrete di attacchi che sfruttano questa falla, non sono stati condivisi dettagli specifici riguardo alla natura degli incidenti o alle vittime coinvolte. La politica di Mountain View prevede infatti di mantenere riservati i dettagli tecnici e i link ai bug fino a quando la maggioranza dell'utenza non avrà effettuato l'aggiornamento, al fine di non agevolare ulteriori attori malevoli.
Le restrizioni sulla divulgazione delle informazioni rimarranno attive anche nel caso in cui il bug dovesse riguardare librerie di terze parti utilizzate da altri progetti non ancora messi in sicurezza. Gli utenti possono verificare la presenza dell'aggiornamento o forzarne l'installazione attraverso il menu delle impostazioni del browser, garantendosi così la protezione contro questo specifico vettore di attacco.
Vale la pena ricordare che, sebbene CVE-2026-2441 sia la prima zero-day dell'anno corrente, il 2025 ha visto la correzione di ben otto vulnerabilità analoghe sfruttate attivamente. Molte di queste erano state identificate dal Threat Analysis Group (TAG) di Google, divisione nota per il monitoraggio di minacce sofisticate e spyware mirati a individui ad alto rischio.










Ecovacs DEEBOT T90 PRO OMNI: ora il rullo di lavaggio è ampio
Recensione Samsung Galaxy S26 Ultra: finalmente qualcosa di nuovo
Diablo II Resurrected: il nuovo DLC Reign of the Warlock
NVIDIA porta l'AI nello spazio: presentato il Vera Rubin Space Module per i datacenter orbitali
NVIDIA Vera: la CPU per l'AI agentica promette +50% di prestazioni e maggiore efficienza energetica
Dell rinnova la sua gamma di workstation: arrivano i modelli Pro Precision e Pro Max with GB300
NVIDIA DLSS 5 arriverà in autunno ed è pronto a slogarvi la mascella: vedere per credere
Intel Xeon 6 con P-core è la CPU al centro dei sistemi NVIDIA DGX Rubin NVL8
Telepass e TIM: la mobilità integrata approda in oltre 1.900 punti vendita
Deep Tech Revolution: le cinque startup che lavoreranno nei laboratori di Area Science Park
Leapmotor, sostenuta da Stellantis, raggiunge per la prima volta l'utile annuo
Isar Aerospace e Astroscale stringono un accordo per lanciare il satellite ELSA-M per la rimozione dei detriti spaziali
Donut Lab, test di ricarica con Verge TS: le batterie a stato solido si caricano in 12 minuti
Polestar, arriva un nuovo finanziamento azionario da 300 milioni di dollari
Friggitrice ad aria, tutto quello che devi sapere prima di sceglierla (e dove trovarla)
BYD lancia la nuova campagna per il brand Denza, ma cosa significa esattamente?
Samsung Galaxy Book4 in offerta: portatile da 15,6'' con SSD da 512GB e processore Intel Core 3 a soli 379€









0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".