Szósta luka zero-day w Chrome w tym roku jest już wykorzystywana
Google wypuściło aktualizację Chrome 4 września, a w informacjach o wydaniu znalazło się to jedno zdanie, które zawsze znaczy to samo: "Google is aware that an exploit for CVE-2026-85046 exists in the wild." Poprawione wersje to 152.0.7977.82/.83 w Windows i macOS oraz 152.0.7977.82 w Linuksie. Wszystko starsze to przeglądarka, do której ktoś już umie się dostać.
Luka siedzi w V8, tej części Chrome, która wykonuje JavaScript na każdej otwieranej stronie. To błąd pomylenia typów oceniony na 8.8: kompilator przypisuje tablicy zły typ wewnętrzny, a stąd atakujący uzyskuje dostęp do pamięci Chrome do czytania i pisania oraz może wykonać kod w piaskownicy przeglądarki. W praktyce całym atakiem jest przygotowana strona. Nic do pobrania, żadnego fałszywego instalatora, żadnego hasła wpisywanego gdziekolwiek.
Dwa szczegóły zwracają uwagę. Salvatore Gulizia zgłosił błąd 4 sierpnia i otrzymał nagrodę w wysokości 1000 dolarów, zaskakująco niską za lukę, która zamienia dowolną stronę w wykonanie kodu. I jest to szósta aktywnie wykorzystywana luka zero-day w Chrome w 2026 roku, po CVE-2026-2441, CVE-2026-3909 i 3910, CVE-2026-5281 oraz CVE-2026-11645. Sześć w osiem miesięcy to już schemat, a nie pechowy rok.
Chrome sam pobiera poprawkę, ale zastosuje ją dopiero po ponownym uruchomieniu przeglądarki, a wielu osób nigdy jej nie zamyka. Menu z trzema kropkami, Pomoc, Chrome - informacje, potem sprawdźcie numer i pozwólcie mu się przeładować. Edge, Brave, Opera i Vivaldi korzystają z tego samego silnika i w ciągu kilku dni będą potrzebowały własnych aktualizacji. Sprawdzanie aktualizacji programów w Tendvane działa przez winget i wypisuje, które zainstalowane programy zostały na starych wersjach, przeglądarki włącznie, co jest szybsze niż otwieranie każdej po kolei.