W końcówce 2025 i na początku 2026 roku Google ujawniło serię krytycznych luk bezpieczeństwa w przeglądarce Chrome. Choć pytanie dotyczy Google Toolbar, dostępna dokumentacja opisuje przede wszystkim zagrożenia w samej przeglądarce i jej komponentach.
W tym opracowaniu przedstawiamy potwierdzone podatności oraz praktyczne działania ograniczające ryzyko.
Chrome – siódma luka zero-day w 2025 roku
CVE-2025-13223: błąd w silniku V8 JavaScript
Google oficjalnie potwierdził istnienie siódmej luki zero-day w Chrome w 2025 roku. Nowo odkryta podatność została oznaczona jako CVE-2025-13223 i sklasyfikowana jako wysokie ryzyko.
Problem leży w silniku V8 JavaScript, który odpowiada za wykonywanie skryptów na stronach. Luka to pomylenie typów (type confusion), co umożliwia manipulację pamięcią procesu. W efekcie atakujący może uruchomić złośliwy kod po wejściu na spreparowaną stronę internetową.
Za odkrycie odpowiada Clement Lecigne z Google Threat Analysis Group (TAG) – zespołu tropiącego zaawansowane, często sponsorowane przez rządy kampanie wykorzystujące oprogramowanie szpiegowskie.
Wcześniejsze incydenty w 2025 roku
Poniższe przypadki pokazują intensywność zagrożeń dla Chrome w 2025 roku:
- Maj 2025 – CVE-2025-4664: umożliwiała przejęcie kont użytkowników;
- Czerwiec 2025 – CVE-2025-5419: błąd w V8 prowadzący do nieprawidłowego odczytu i zapisu pamięci;
- Marzec 2025 – dodatkowa luka opisana w źródłach.
Google potwierdził, że exploity dla CVE-2025-13223 krążą w sieci i są aktywnie wykorzystywane w ukierunkowanych atakach. Zagrożenie dotyczy miliardów użytkowników systemów Windows, macOS i Linux.
Łatka bezpieczeństwa – jak się bronić
Aby upewnić się, że korzystasz z załatanej wersji Chrome, sprawdź poniższe numery wersji dla swojego systemu:
- Windows – 142.0.7444.175/.176;
- macOS – 142.0.7444.176;
- Linux – 142.0.7444.175.
Aktualizacja do powyższych wersji to podstawowa i najskuteczniejsza mitygacja ryzyka. Google ograniczył szczegóły techniczne błędu do czasu, aż większość użytkowników zaktualizuje oprogramowanie.
Dodatkowe zagrożenia – OpenClaw CVE-2026-25253
W ekosystemie narzędzi sieciowych odnotowano także aktywnie wykorzystywaną podatność CVE-2026-25253 w aplikacji OpenClaw, ocenioną na CVSS 8.8 (HIGH). Umożliwia ona zdalne wykonanie kodu (RCE) po jednym kliknięciu w link.
Po wejściu na złośliwą stronę aplikacja może automatycznie zestawić połączenie WebSocket z adresem z parametru URL i przesłać zapisany token uwierzytelniający do serwera atakującego. To prowadzi do kradzieży tokenu i przejęcia bramy, czyli w praktyce pełnej kontroli nad hostem z uruchomionym agentem.
Zagrożone są wersje OpenClaw sprzed 2026.1.29. Łatka została wydana 30 stycznia 2026 – aktualizacja jest pilna.
Czy Google Toolbar jest zagrożony?
Dostępne źródła nie potwierdzają konkretnych luk w Google Toolbar. Główny wektor ryzyka w ekosystemie Google to przeglądarka Chrome i jej komponenty (zwłaszcza silnik V8).
Zasada bezpieczeństwa pozostaje jednak niezmienna: wszystkie komponenty Google – Chrome i rozszerzenia (w tym Toolbar) – powinny być regularnie aktualizowane. Jeśli korzystasz z Google Toolbar, upewnij się, że działa w ramach aktualnej wersji Chrome.
Rekomendacje dla użytkowników
Działania natychmiastowe
Aby szybko ograniczyć ryzyko, wykonaj następujące kroki:
- Zaktualizuj Chrome do wersji 142.0.7444.175/.176 (Windows/Linux) lub 142.0.7444.176 (macOS);
- Rotuj tokeny dostępu do usług Google, zwłaszcza na kontach administracyjnych;
- Włącz uwierzytelnianie dwuetapowe (2FA) dla kont Google;
- Monitoruj aktywność – sprawdzaj alerty bezpieczeństwa i nieautoryzowane logowania.
Długoterminowa ochrona
Stosuj poniższe praktyki, aby trwale wzmocnić bezpieczeństwo:
- regularnie sprawdzaj i instaluj aktualizacje Chrome (domyślnie pobierają się automatycznie),
- nie klikaj w linki z nieznanych źródeł, zwłaszcza z wiadomości e‑mail i komunikatorów,
- zachowaj ostrożność wobec spreparowanych dokumentów Office (m.in. w kontekście CVE-2026-21509),
- rozważ włączenie silniejszej ochrony w Chrome dla użytkowników o podwyższonym profilu ryzyka.






