O sexto dia zero do ano no Chrome já está a ser usado
A Google publicou uma atualização do Chrome a 4 de setembro com a única frase de uma nota de lançamento que significa sempre a mesma coisa: "Google is aware that an exploit for CVE-2026-85046 exists in the wild." As versões corrigidas são a 152.0.7977.82/.83 no Windows e no macOS e a 152.0.7977.82 no Linux. Tudo o que for mais antigo é um navegador em que alguém já sabe entrar.
A falha está no V8, a parte do Chrome que executa o JavaScript de cada página que abre. É um erro de confusão de tipos avaliado em 8.8: o compilador atribui a um array o tipo interno errado e, a partir daí, um atacante obtém acesso de leitura e escrita à memória do Chrome e consegue executar código dentro da caixa de areia do navegador. Na prática, o ataque inteiro é uma página armadilhada. Nada para descarregar, nenhum instalador falso, nenhuma palavra-passe escrita em lado algum.
Há dois detalhes que se destacam. Salvatore Gulizia comunicou a falha a 4 de agosto e recebeu um prémio de 1.000 dólares, um preço espantosamente baixo para um erro que transforma qualquer página web em execução de código. E este é o sexto dia zero do Chrome explorado ativamente em 2026, depois de CVE-2026-2441, CVE-2026-3909 e 3910, CVE-2026-5281 e CVE-2026-11645. Seis em oito meses já é o padrão, não um ano azarado.
O Chrome vai buscar a correção sozinho, mas só a aplica quando o navegador reinicia, e muita gente nunca o reinicia. Menu de três pontos, Ajuda, Acerca do Google Chrome, depois leia o número e deixe-o voltar a abrir. O Edge, o Brave, o Opera e o Vivaldi assentam no mesmo motor e vão precisar das suas próprias atualizações dentro de poucos dias. A verificação de atualizações de aplicações do Tendvane passa pelo winget e lista quais os programas instalados que ficaram em versões antigas, navegadores incluídos, o que é mais rápido do que abrir cada um para ver.