Os Chromebooks têm vulnerabilidades?
Sim.
Uma breve pesquisa , no momento da redação desta resposta, no site CVE do MITRE, com a palavra-chave "chromebook", resulta em 9 relatórios de vulnerabilidade, todos datados de 2011 ou 2012. Especificamente, eles mencionam "Acer AC700, Samsung Series 5 e Cr-48 " De acordo com o artigo da Security Week de Eduard Kovacs :
Um pesquisador que usa o apelido online Gzob Qq informou o Google em 18 de setembro que havia identificado uma série de vulnerabilidades que poderiam levar à execução persistente de código no Chrome OS, o sistema operacional em execução nos dispositivos Chromebox e Chromebook.
A cadeia de exploração inclui uma falha de acesso à memória fora dos limites no mecanismo JavaScript V8 (CVE-2017-15401), uma escalação de privilégios no PageState (CVE-2017-15402), uma falha na injeção de comando no componente network_diag (CVE- 2017-15403) e problemas de travessia de link simbólico em crash_reporter (CVE-2017-15404) e criptografados (CVE-2017-15405).
Portanto, há outro conjunto de explorações do CVE datadas de 2017.
Superfície de ataque:
Observe que isso não leva em consideração as vulnerabilidades nas extensões da Google Store. Cada extensão adicional pode aumentar a superfície de ataque. Um exemplo interessante de uma extensão que viola a privacidade do usuário e coloca a máquina no serviço de botnet pode ser encontrado no artigo da Trend Micro :
Essa botnet foi usada para injetar anúncios e códigos de mineração de criptomoeda nos sites que a vítima visitaria. Denominamos esse botnet Droidclub em particular, após o nome de um dos domínios mais antigos de comando e controle (C&C) usados.
Além dos recursos acima, o Droidclub também abusa de bibliotecas legítimas de reprodução de sessões para violar a privacidade do usuário. Esses scripts são injetados em todos os sites visitados pelo usuário. Essas bibliotecas devem ser usadas para reproduzir a visita de um usuário a um site, para que o proprietário do site possa ver o que o usuário viu e o que ele inseriu na máquina, entre outras coisas.
Obviamente, o acesso físico aos dispositivos é um fator significativo - o próprio hardware pode ser comprometido.
Observe que a superfície de ataque pode aumentar, pois o Chromebook fica fora do ciclo de suporte, que atualmente é de 5 anos, de acordo com o artigo da PC World . Embora o artigo afirme que não há clareza sobre a situação, aparentemente o Google pretende fornecer atualizações de segurança:
Há, no entanto, mais uma ruga nessa história: como a segurança é "um dos princípios fundamentais do Chrome OS", o Google diz que está "trabalhando com nossos parceiros para atualizar nossas políticas, para poder estender patches de segurança e atualizações além da data de EOL de um dispositivo ".
O Google não está fazendo nenhuma garantia neste momento, mas parece que a empresa deseja estender as atualizações - pelo menos no lado da segurança - além de cinco anos. Também parece que fabricantes de dispositivos como Acer e Samsung seriam parcialmente responsáveis por fazer isso acontecer.
Conclusão
Em resumo, sim, é possível obter explorações no Chrome OS. Como mencionado na resposta de Mawg , o Chrome OS usa o Linux Kernel; portanto, explorações específicas do Windows não afetam o Chrome OS. No entanto, isso não diminui a superfície de ataque se as explorações do Linux Kernel forem interessantes.