Chrome 154 tapa 108 agujeros, y ninguno estaba siendo usado
Ciento ocho agujeros de seguridad, once de ellos críticos, y ni una señal de que alguno se haya usado contra nadie. Eso es Chrome 154, justo el tipo de versión que todo el mundo se salta.
Google lo promovió al canal estable el 22 de septiembre. Las compilaciones son 154.0.8037.57 y .58 para Windows y Mac, y .57 para Linux. El recuento completo queda en 11 críticos, 25 altos, 47 medios y 25 bajos. La mayoría de los críticos están en las partes del navegador que dibujan la página: tres desbordamientos de búfer en la capa gráfica ANGLE, otro en WebGL, dos escrituras fuera de límites en el código de la GPU. El resto son fallos use-after-free en ServiceWorker, Fullscreen, WindowDialog y AdFilter. Investigadores externos reportaron 32 de los 108 y han cobrado 18.000 dólares hasta ahora. Los demás los encontró la propia gente de Google.
"Todavía no explotado" describe un instante, no un estado de cosas. En cuanto sale el parche, el cambio de código es público, y averiguar qué repara es un trabajo que alguien hará. La distancia entre una versión de Chrome y los primeros ataques construidos a partir de ella lleva años acortándose.
Hay un detalle práctico. Chrome 154 se reparte por tandas a lo largo de días y a veces semanas, así que su copia puede seguir en la 153, y un navegador que lleva abierto desde la semana pasada sigue ejecutando lo que cargó entonces, tenga la versión que tenga descargada. Abra el menú, elija Ayuda y luego Información de Google Chrome. Comprueba, descarga y muestra un botón para reiniciar. Ese reinicio es lo que cuenta. La puntuación de salud de Tendvane tiene en cuenta el software que se ha quedado en versiones viejas, que es como un navegador acaba en silencio tres versiones por detrás.