Notebookcheck Logo

Google Chrome 153 åtgärdar en zero-day-sårbarhet som utsätts för aktiva attacker; omstart krävs

Smartphone som visar välkomstskärmen för Google Chrome med Chrome-logotypen
ⓘ AS Photography / Pexels
Välkomstskärmen för Google Chrome på en smartphone.
Chrome 153 innehåller 230 säkerhetskorrigeringar. Google uppger att en sårbarhet som utnyttjar en av dessa redan cirkulerar. Uppdateringen distribueras till datorerna i etapper och träder inte i kraft förrän webbläsaren stängs och öppnas igen.

Google släppte Chrome 153 till den stabila kanalen på tisdagen. Utsläppet innehåller 230 säkerhetskorrigeringar, och Google klassificerar fem av dem som kritiska. En rad längre ner på sidan är viktigare än någon allvarlighetsgrad. ”Google är medvetet om att det finns en exploatering av CVE-2026-87491 i omlopp”, skriver företaget.

CVE-2026-87491 är en out-of-bounds-skrivning i V8, den JavaScript- och WebAssembly-motor som Chrome använder för att köra kod på webbsidor. En out-of-bounds-skrivning gör att ett program kan skriva bortom det minne det tilldelats och skriva över vad som än lagras intill det. Enligt beskrivningen räcker det med en specialkonstruerad HTML-sida för att en angripare på distans ska kunna köra kod inuti sandlådan. Jihyeon Jeong från Compsec Lab vid Seoul National University rapporterade felet den 6 augusti och fick en belöning på 2 500 dollar. Google klassificerar det som medelhög risk.

Två utnyttjade sårbarheter i samma motor, med fem dagars mellanrum

Detta är den sjunde aktivt utnyttjade Chrome-zero-day-sårbarheten som Google har åtgärdat under 2026. Google åtgärdade den sjätte för fem dagar sedan. Det var CVE-2026-85046, en typförväxling, även den i V8, och även för den cirkulerade en exploit.

De fem kritiska sårbarheterna finns i andra komponenter. Fyra finns i WebGL, gränssnittet som renderar 3D-grafik i webbläsaren, och de spåras som CVE-2026-87464, CVE-2026-87488, CVE-2026-87438 och CVE-2026-87527. Den femte, CVE-2026-87628, finns i Cast, som skickar webbläsarinnehåll till en tv. Det är värt att ta en titt på vem som står bakom den längre listan. Google nämner automatiserade system för feljakt såsom Big Sleep, och en post kom från OpenAI Codex Security.

Varför har uppdateringen inte nått dig ännu?

Google uppger i samma inlägg att uppdateringen ”kommer att rullas ut under de kommande dagarna/veckorna”. Chrome-uppdateringar kommer i etapper snarare än till alla datorer samtidigt. Den andra punkten innebär att fler enheter förblir utsatta. Chrome hämtar en uppdatering i bakgrunden men kör den inte förrän webbläsaren har stängts helt och öppnats igen. Detta framgår av Googles egen administratörsdokumentation, och standardtiden innan påminnelsen om att starta om blir insisterande är en vecka.

Den som håller webbläsaren öppen i flera dagar, med dussintals flikar och utan omstart, kör fortfarande den gamla versionen. I det läget säger meddelandet ”Chrome är uppdaterat” ingenting om vilken version som faktiskt körs.

Edge, Brave, Opera och Vivaldi påverkas också

V8 är en del av Chromium, som ligger till grund för nästan alla större webbläsare utom Firefox och Safari. Microsoft Edge, Brave, Opera och Vivaldi levererar samma korrigering under sina egna versionsnummer och enligt sina egna tidsplaner, så var och en måste kontrolleras separat. Vi tittade på hur lång tid det kan ta för en patch att nå en leverantörs webbläsare, med Samsung Internet som exempel.

Chrome 153 inleder den två veckor långa utgivningscykeln

Denna version ändrar också släpprytmen. Beta- och stabila versioner släpps nu varannan vecka istället för var fjärde, för både datorer, Android och iOS. Chrome 154 är planerad till den 22 september. Det innebär dubbelt så många uppmaningar att uppdatera och en snabbare väg för säkerhetsuppdateringar.

Så här kontrollerar du vilken version du har

Öppna chrome://settings/help, där webbläsaren söker efter uppdateringar och laddar ner dem direkt. Om en ”Starta om”-knapp visas är det just det klicket som är viktigt, eftersom allt före det bara var nedladdningen. Den version som visas därefter bör vara 153.0.8010.36 eller .37, och 153.0.8010.36 på Linux.

Om raden fortfarande visar en 152-version och ingenting händer har den stegvisa utrullningen ännu inte nått datorn. Det enda alternativet är att försöka igen senare under dagen. Attacker med hjälp av specialskapade filer är inte heller begränsade till stationära webbläsare. Samsungs bildavkodare uppvisade samma problem för några dagar sedan, och AI-webbläsare visade sig vara sårbara på detta område i augusti.

Google LogoAdd as a preferred source on Google
Mail Logo
> Bärbara datorer, laptops - tester och nyheter > Nyheter > Nyhetsarkiv > Nyhetsarkiv 2026 09 > Google Chrome 153 åtgärdar en zero-day-sårbarhet som utsätts för aktiva attacker; omstart krävs
Steffen Zahn, 2026-09-10 (Update: 2026-09-10)