Güvenlik Güncellemeleri

Chrome 150 Güncellemesi: Kritik Ozone Açıkları CVE-2026-15764 ve CVE-2026-15765

← Tüm yazılara dön

Chrome 150 Güncellemesi: Kritik Ozone Açıkları CVE-2026-15764 ve CVE-2026-15765

Google, 14 Temmuz 2026 tarihli masaüstü Stable Channel güncellemesiyle Chrome 150 için 15 güvenlik düzeltmesi yayımladı. Paketin en dikkat çekici maddeleri, Ozone bileşenindeki iki “use after free” türü bellek güvenliği açığı: CVE-2026-15764 ve CVE-2026-15765. Google her iki açığı da Chromium güvenlik ölçeğinde kritik olarak sınıflandırdı. Tarayıcının internete açılan ve güvenilmeyen içeriği sürekli işleyen bir uygulama olması, bu güncellemeyi hem bireysel kullanıcılar hem de kurumlar için yüksek öncelikli hâle getiriyor.

Hangi sürümler yayımlandı?

Google’ın duyurusuna göre kararlı kanal Windows ve macOS için 150.0.7871.124/.125, Linux için 150.0.7871.124 sürümüne güncellendi ve dağıtımın günler veya haftalar içinde tamamlanacağı belirtildi. NVD kaydı ise CVE-2026-15764 açısından Linux’ta 150.0.7871.125 öncesi sürümlerin etkilendiğini ifade ediyor. Platform ve paket kanalları arasında görülebilen bu küçük numara farkları nedeniyle kurumların yalnızca ana sürümün “150” olmasına bakması yeterli değildir. Yönetilen cihazlarda üretici kanalının sunduğu en son düzeltme derlemesi doğrulanmalıdır.

Ozone bileşeni neden önemli?

Ozone, Chromium’un pencere sistemi ve grafik platformlarıyla etkileşimini soyutlayan katmanlardan biridir. Farklı işletim sistemleri ve ekran altyapıları arasında giriş, pencere ve görüntüleme davranışlarının yönetilmesine yardımcı olur. Bu katmanda ortaya çıkan bellek hataları, özel hazırlanmış web içeriğinin tarayıcı sürecindeki hatalı bellek kullanımını tetiklemesi açısından önem taşır.

“Use after free”, bir yazılımın artık geçerli olmayan veya serbest bırakılmış bir bellek alanını kullanmaya devam etmesi durumudur. Sonuç basit bir çökmeden bellek bozulmasına ve bazı koşullarda kod yürütmeye kadar değişebilir. Her use-after-free açığı otomatik olarak tam sistem ele geçirme anlamına gelmez; tarayıcı korumaları, sanal alan ve işletim sistemi güvenlik mekanizmaları saldırının sonucunu sınırlar. Yine de üreticinin kritik sınıflandırması, güncellemenin ertelenmemesi gerektiğini gösterir.

CVE-2026-15764 hakkında doğrulananlar

NVD, CVE-2026-15764’ü Google Chrome’un Ozone bileşeninde bir use-after-free açığı olarak tanımlıyor. Kayda göre uzaktaki bir saldırgan, kullanıcıyı belirli arayüz hareketlerine yönlendiren özel hazırlanmış bir HTML sayfası üzerinden yığın belleğinde bozulmayı tetikleyebilir. Bu ayrıntı, saldırının tamamen etkileşimsiz olduğu anlamına gelmediğini; kullanıcı davranışının zincirin bir parçası olabileceğini gösteriyor.

Google, CVE-2026-15764 ve CVE-2026-15765 için hata ayrıntılarını başlangıçta kısıtlı tutabileceğini belirtiyor. Bu, Chrome güncellemelerinde olağan bir güvenlik uygulamasıdır: kullanıcıların çoğu düzeltmeyi almadan önce saldırı geliştirmeyi kolaylaştırabilecek teknik ayrıntıların yayılması geciktirilir. Açıkların Google tarafından bildirildiği ve sırasıyla 27 ve 29 Mayıs 2026 tarihlerinde kayda alındığı duyuruda yer alıyor.

Aktif istismar iddiasında bulunmak doğru mu?

Google’ın 14 Temmuz duyurusu bu iki CVE için aktif istismar tespit edildiğini söylemiyor. Bu nedenle “sıfır gün saldırısı başladı” gibi kesin ifadeler kullanmak doğrulanmış bilgiyi aşar. Ancak aktif istismar açıklanmamış olması güncellemeyi bekletmek için gerekçe değildir. Kritik bellek güvenliği hatalarında yama yayımlandıktan sonra düzeltmenin analiz edilmesi ve saldırı tekniğine dönüştürülmesi mümkündür. Savunma açısından doğru yaklaşım, söylenti üretmeden üreticinin önem derecesine göre hızlı güncellemektir.

Bireysel kullanıcılar ne yapmalı?

Chrome menüsünden Yardım ve ardından Google Chrome Hakkında bölümüne girildiğinde tarayıcı güncellemeyi kontrol eder. İndirme tamamlandıktan sonra tarayıcının yeniden başlatılması gerekir. Açık sekmelerin geri yüklenebilmesi, yeniden başlatmayı sürekli ertelemek için bir neden değildir. Kullanıcı, sürüm numarasını güncelleme sonrasında tekrar kontrol etmeli ve işletim sistemindeki paket yöneticisiyle kurulan Chrome türevlerinde ilgili dağıtımın güvenlik paketini izlemelidir.

Tarayıcı güncellemesi parolaları değiştirmeyi gerektiren bir ihlal duyurusu değildir. Şüpheli bir olay yoksa toplu parola değişikliğine gerek bulunmaz. Buna karşılık bilinmeyen uzantılar kaldırılmalı, güvenli tarama ayarları açık tutulmalı ve işletim sistemi güncellemeleri de tamamlanmalıdır. Tarayıcı güvenliği yalnızca tek bir sürüm numarasından oluşmaz.

Kurumlar için hızlı dağıtım planı

Kurumsal ekipler önce cihaz envanterinden Chrome sürümlerini ve güncelleme kanallarını çıkarmalıdır. Otomatik güncelleme politikalarının etkin olması tek başına yeterli değildir; cihazın güncellemeyi indirip yeniden başlatma sonrasında yeni ikiliyi çalıştırdığı ölçülmelidir. Uzun süre kapanmayan iş istasyonları, çevrimdışı cihazlar, kiosklar, sanal masaüstleri ve test amacıyla sabitlenmiş eski sürümler özellikle kontrol edilmelidir.

İkinci aşamada güncelleme önce küçük bir doğrulama grubunda tarayıcı eklentileri ve kritik web uygulamalarıyla test edilebilir. Kritik sınıflandırma nedeniyle bu test penceresi kısa tutulmalı, ardından dağıtım genişletilmelidir. Uyumluluk sorunu yaşanırsa eski savunmasız sürüme kalıcı dönüş yerine uygulama sahibinin düzeltme planı hızlandırılmalıdır.

Üçüncü aşamada başarı oranı raporlanmalıdır. Yalnızca dağıtım komutunun gönderilmesi değil, hedef sürüme geçen cihaz yüzdesi, bekleyen yeniden başlatmalar ve ulaşılamayan cihazlar izlenmelidir. Güvenlik operasyon merkezi, güncelleme döneminde tarayıcı çökmeleri, şüpheli alt süreçler ve uç nokta koruma uyarıları için görünürlüğü artırabilir. Bununla birlikte bu belirtiler tek başına CVE’nin istismar edildiğini kanıtlamaz; olay bağlamıyla birlikte değerlendirilmelidir.

Tarayıcı güvenliğini kalıcılaştırmak

Bu güncelleme, tarayıcıların işletim sistemi kadar düzenli yönetilmesi gerektiğini yeniden hatırlatıyor. Kurum politikası desteklenen tek veya az sayıda tarayıcı standardı belirlemeli, güncellemeyi engelleyen kullanıcı ayrıcalıklarını sınırlandırmalı ve uzantıları izin listesiyle yönetmelidir. Kullanıcı eğitimi de teknik önlemleri tamamlar: beklenmedik bağlantılara tıklamamak, sahte güncelleme sayfalarından yazılım indirmemek ve güncellemeyi yalnızca tarayıcının kendi mekanizması ya da kurumun yazılım merkezi üzerinden yapmak önemlidir.

Sonuç

CVE-2026-15764 ve CVE-2026-15765, Chrome’un Ozone bileşenindeki kritik bellek güvenliği sorunlarıdır. Doğrulanmış yaklaşım; aktif istismar hakkında kanıtsız iddialar üretmek değil, Google’ın yayımladığı güncel kararlı derlemeye hızla geçmek, tarayıcıyı yeniden başlatmak ve sürüm uyumluluğunu ölçmektir. Bireysel kullanıcı için birkaç dakikalık sürüm kontrolü, kurumlar içinse envanter, kısa test, zorunlu yeniden başlatma ve raporlama zinciri etkili bir savunma sağlar.

Kaynaklar
https://chromereleases.googleblog.com/2026/07/stable-channel-update-for-desktop_0353146366.html
https://nvd.nist.gov/vuln/detail/CVE-2026-15764
https://nvd.nist.gov/vuln/detail/CVE-2026-15765