UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉

Google releases emergency Chrome update due to cross-domain data leak vulnerability

Google has urged users to immediately update their Chrome browser due to a high-level vulnerability that allows remote attackers to steal sensitive data from other sites.

Leave a comment
Google releases emergency Chrome update due to cross-domain data leak vulnerability

Google has urged users to immediately update their Chrome browser due to a high-level vulnerability that allows remote attackers to steal sensitive data from other sites.

According to The Hacker News, Google released Chrome versions 136.0.7103.113 (Windows, macOS) and 136.0.7103.113 (Linux) on May 8, which patch four critical and high vulnerabilities. The most serious of them — CVE-2025-4664 (CVSS 4.3) — concerns the Loader component and is related to insufficient compliance with the Referrer policy when processing subresources.

The attack works by creating a specially crafted HTML page containing a subrequest with a Link header that sets the Referrer-Policy to unsafe-url. Because Chrome applies the header to subresources (for example, when loading images), the malicious code can obtain the full URL with query parameters — often containing tokens, session IDs, or other sensitive data.

How to stay safe

  • Update Chrome to 136.0.7103.113/.114 (Windows, macOS) or 136.0.7103.113 (Linux).
  • Restart the browser after installing the update.
  • Users of Chromium-based browsers (Edge, Brave, Opera, Vivaldi) are advised to monitor similar releases.

Google confirms that «an exploit for CVE-2025-4664 already exists in the wild,» so it’s not possible to delay the update. Other fixes in Chrome concern incorrect handling of specific JavaScript scripts and errors in the implementation of network requests.

By the way

Last year, Chrome faced several critical bugs in its handling of security policies, including CORS and Content Security Policy headers. The complexity of the modern web and the constant development of exploit techniques force developers to regularly update both the browser core and HTTP header inspection mechanisms.

It is worth noting that there is a possibility that Chrome itself could be separated from Google as part of a case currently pending in a US federal court. After another court hearing, OpenAI’s ChatGPT product manager Nick Turley said that their company would not mind acquiring the browser.

Google lays off hundreds of employees in Android Pixel and Chrome divisions
Google lays off hundreds of employees in Android, Pixel and Chrome divisions
On the topic
Google lays off hundreds of employees in Android, Pixel and Chrome divisions
Over 30 extensions in Google Chrome were found to be infected with malicious code for data theft. How to stay safe and what to do?
Over 30 extensions in Google Chrome were found to be infected with malicious code for data theft. How to stay safe and what to do?
On the topic
Over 30 extensions in Google Chrome were found to be infected with malicious code for data theft. How to stay safe and what to do?
US Justice Department wants to force Google to sell Chrome to break search monopoly
US Justice Department wants to force Google to sell Chrome to break search monopoly
On the topic
US Justice Department wants to force Google to sell Chrome to break search monopoly
Read the country's main IT news in our Telegram
Read the country’s main IT news in our Telegram
On the topic
Read the country’s main IT news in our Telegram
Also Read
Головоломка киянина Quadline перемогла на фестивалі інді-ігор Google Play
Головоломка киянина Quadline перемогла на фестивалі інді-ігор Google Play
Головоломка киянина Quadline перемогла на фестивалі інді-ігор Google Play
Харківська художниця намалювала новий дудл для Google на День Незалежності України
Харківська художниця намалювала новий дудл для Google на День Незалежності України
Харківська художниця намалювала новий дудл для Google на День Незалежності України
Фахівців Google тепер годуватимуть роботи. Вони також уміють давати корисні (і не дуже) поради
Фахівців Google тепер годуватимуть роботи. Вони також уміють давати корисні (і не дуже) поради
Фахівців Google тепер годуватимуть роботи. Вони також уміють давати корисні (і не дуже) поради
Кінець епохи. Пошуковик Google більше не відповідатиме на безглузді запити
Кінець епохи. Пошуковик Google більше не відповідатиме на безглузді запити
Кінець епохи. Пошуковик Google більше не відповідатиме на безглузді запити

Have important news to share? Message our Telegram bot

Key events and useful links in our Telegram channel

Discussion
No comments yet.