Tendvane

← Tutti gli articoli

Security4 settembre 2026

Il sesto zero-day dell'anno di Chrome è già in uso

Google ha pubblicato un aggiornamento di Chrome il 4 settembre con l'unica frase di una nota di rilascio che significa sempre la stessa cosa: "Google is aware that an exploit for CVE-2026-85046 exists in the wild." Le versioni corrette sono 152.0.7977.82/.83 su Windows e macOS, 152.0.7977.82 su Linux. Tutto ciò che è più vecchio è un browser in cui qualcuno sa già come entrare.

La falla si trova in V8, la parte di Chrome che esegue il JavaScript di ogni pagina che aprite. È un bug di confusione di tipi valutato 8.8: il compilatore assegna a un array il tipo interno sbagliato, e da lì un attaccante ottiene accesso in lettura e scrittura alla memoria di Chrome e può eseguire codice dentro la sandbox del browser. In pratica l'intero attacco è una pagina trappola. Nessun download, nessun falso programma di installazione, nessuna password digitata da nessuna parte.

Due dettagli spiccano. Salvatore Gulizia l'ha segnalata il 4 agosto e ha ricevuto un premio di 1.000 dollari, un prezzo sorprendentemente basso per un bug che trasforma qualunque pagina web in esecuzione di codice. E questo è il sesto zero-day di Chrome attivamente sfruttato nel 2026, dopo CVE-2026-2441, CVE-2026-3909 e 3910, CVE-2026-5281 e CVE-2026-11645. Sei in otto mesi sono ormai la regola, non un anno sfortunato.

Chrome scarica la correzione da solo, ma non la applica finché il browser non viene riavviato, e molti non lo riavviano mai. Menu a tre puntini, Guida, Informazioni su Google Chrome, poi leggete il numero e lasciatelo ripartire. Edge, Brave, Opera e Vivaldi si basano sullo stesso motore e avranno bisogno dei propri aggiornamenti entro pochi giorni. Il controllo aggiornamenti app di Tendvane passa da winget ed elenca quali programmi installati sono rimasti a versioni vecchie, browser compresi, che è più rapido che aprirli uno per uno.

Fonti

Scarica Tendvane