Google korjasi Chromesta 108 tietoturva-aukkoa – 11 kriittistä, päivitä selain heti
Google korjasi Chromesta 108 haavoittuvuutta, mutta suoja aktivoituu vasta, kun selain käynnistetään uudelleen.
Tiivistelmä
Google julkaisi Chrome 154:n 22. syyskuuta ja korjasi kerralla 108 tietoturva-aukkoa, joista 11 luokitellaan kriittisiksi. Yhtään aukoista ei tiedetä hyödynnetyn ennen paikkausta, mutta korjaus vaatii selaimen uudelleenkäynnistyksen aktivoituakseen.
Chrome asentaa päivityksen levylle automaattisesti taustalla, mutta korjaukset eivät tule voimaan, ennen kuin kaikki selaimen prosessit sulkeutuvat ja käynnistyvät uudelleen. Suoja jää siis vaille vaikutusta juuri niissä tapauksissa, joissa käyttäjä jättää selaimen auki päiviksi.
Google julkaisi Chrome 154:n vakaaseen kanavaan 22. syyskuuta, versionumerolla 154.0.8037.57 Linuxille ja 154.0.8037.57–.58 Windowsille ja Macille. Kansainväliset tietoturvamediat, kuten SecurityWeek ja PCWorld, uutisoivat päivityksestä jo 23. syyskuuta. Mobiili.fi toi uutisen Suomeen kaksi päivää myöhemmin, 25. syyskuuta, ja viive on selainpäivitysten vaiheittaisessa jakelussa tavallinen.
Google jaottelee haavoittuvuudet neljään vakavuusluokkaan: kriittinen, korkea, keskitasoinen ja matala. Nyt julkaistuista 108 korjauksesta 11 sijoittuu ylimpään luokkaan, joka Googlen määritelmässä on virhe, jonka avulla hyökkääjä voi suorittaa omaa koodiaan käyttäjän koneella ilman tämän myötävaikutusta.
Kolme samantyyppistä puskurivirhettä
Kolme kriittisistä aukoista löytyy Chromen ANGLE-grafiikkakerroksesta, joka kääntää selaimen grafiikkakomennot laitteen näytönohjaimelle ymmärrettävään muotoon. Kaikki kolme ovat puskurin ylivuotoja, ja tietoturvayhtiö STAR Labs SG raportoi ne kaikki Googlelle: CVE-2026-95350, CVE-2026-95281 ja CVE-2026-95284.
STAR Labs SG on singaporelainen tietoturvayritys, joka osallistuu säännöllisesti suurten ohjelmistotalojen palkkio-ohjelmiin ja tunnetaan erityisesti selainten ja käyttöjärjestelmien haavoittuvuustutkimuksesta.
Puskurin ylivuoto voi pahimmillaan antaa hyökkääjälle mahdollisuuden suorittaa haluamaansa koodia selaimen sisällä.
Muut kriittiset korjaukset koskevat GPU- ja WebGL-komponenttien puskurivirheitä sekä vapautetun muistin käyttövirheitä. Niitä löytyi ServiceWorker-, Fullscreen-, WindowDialog- ja AdFilter-toiminnoista, eli osista selainta, jotka käsittelevät verkkosivujen taustaprosesseja ja ikkunoiden hallintaa.
Ulkopuoliset tutkijat löysivät 32 korjatuista aukoista. Google on maksanut niistä tähän mennessä ainakin 18 000 dollaria (noin 16 000 euroa) palkkioina, ja loppusumma voi vielä nousta, kun kaikkien löytöjen luokitus vahvistuu.
Google kertoo tiedotteessaan, ettei yhtäkään korjatuista haavoittuvuuksista tiedetä hyödynnetyn ennen paikkausta. Kyse on siis ennakoivasta korjauksesta, ei jo käynnissä olevasta hyökkäysaallosta.
Kyberturvallisuuskeskus tai Traficom ei ole julkaissut omaa tiedotetta juuri tästä päivityksestä.
Mitä tehdä
- Avaa Chromen valikko (⋮) oikealta ylhäältä ja valitse Ohje, sitten Tietoja Google Chromesta. Sivun voi avata myös suoraan osoitteesta chrome://settings/help.
- Selain tarkistaa version ja lataa päivityksen automaattisesti taustalla. Sivu näyttää senkin jälkeen nykyisen versionumeron, jonka pitäisi olla 154.0.8037.57 tai uudempi.
- Käynnistä selain uudelleen. Päivitys ei aktivoidu ennen uudelleenkäynnistystä, ja tämä vaihe jää useimmin tekemättä.
Lähteet
- Google Chrome Releases (22.09.2026)
- Mobiili.fi (25.09.2026)