
हमलावरों द्वारा पहले से ही इस्तेमाल किए जाने का पता चलने के बाद Google ने क्रोम में एक उच्च-गंभीरता वाली खामी को ठीक कर दिया है।
यह बग V8 को प्रभावित करता है, जिसका उपयोग क्रोम जावास्क्रिप्ट और वेबअसेंबली चलाने के लिए करता है। Google ने हमलावरों, उनके पीड़ितों या एक्सप्लॉइट क्या कर सकता है, इसकी पहचान नहीं की है।
कंपनी ने गुरुवार को प्रकाशित एक सुरक्षा सूचना में कहा, "Google को पता है कि CVE-2026-85046 के लिए एक एक्सप्लॉइट प्रचलन में है।" "हम उन सभी सुरक्षा शोधकर्ताओं को भी धन्यवाद देना चाहेंगे जिन्होंने विकास चक्र के दौरान हमारे साथ काम किया ताकि सुरक्षा बग को कभी भी स्थिर चैनल तक पहुँचने से रोका जा सके।"
यह पैच विंडोज और मैक के लिए क्रोम 152.0.7977.82 और 152.0.7977.83, और लिनक्स के लिए संस्करण 152.0.7977.82 में शामिल है। Google ने कहा कि अपडेट "आने वाले दिनों/सप्ताहों में जारी किया जाएगा।"
CVE-2026-85046 एक प्रकार की भ्रमित करने वाली बग है। ऐसी खामियां तब होती हैं जब सॉफ्टवेयर डेटा को गलत प्रकार के रूप में मानता है, जिससे मेमोरी त्रुटियां या अन्य अप्रत्याशित व्यवहार होता है। Google ने यह नहीं बताया है कि क्या इस बग का उपयोग दूरस्थ रूप से कोड चलाने के लिए किया जा सकता है।
सुरक्षा शोधकर्ता साल्वाटोर गुलिज़िया, जिन्हें सेरोटव के नाम से भी जाना जाता है, ने 4 अगस्त को इस खामी की सूचना दी। Google ने उन्हें $1,000 का बग बाउंड्री दिया।
Google ने अपडेट के 12 सुरक्षा सुधारों में नौ उच्च-गंभीरता और दो मध्यम-गंभीरता वाले बग सूचीबद्ध किए हैं, लेकिन अधिकांश उपयोगकर्ताओं - और प्रभावित तृतीय-पक्ष परियोजनाओं - द्वारा पैच स्थापित किए जाने तक कुछ विवरण रोक रहा है।
Google ने यह नहीं बताया है कि वह एक्सप्लॉइट के बारे में अधिक जानकारी कब प्रकाशित करेगा।
हालांकि Google ने CVE-2026-85046 को क्रिप्टो उपयोगकर्ताओं पर हमलों से नहीं जोड़ा है, फिर भी ब्राउज़र वॉलेट, एक्सचेंज अकाउंट और ट्रेडिंग एक्सटेंशन को अन्य तरीकों से निशाना बनाया गया है।
नवंबर 2025 में, शोधकर्ताओं ने पाया कि एक दुर्भावनापूर्ण क्रोम एक्सटेंशन ने उपयोगकर्ताओं के स्वैप में छिपे हुए SOL ट्रांसफर जोड़ दिए।
एक महीने बाद, सिंगापुर के एक उद्यमी ने कहा कि एक गेम के रूप में छिपा हुआ मैलवेयर उसके ब्राउज़र-कनेक्टेड वॉलेट से $14,000 से अधिक निकाल ले गया। उनका मानना था कि इस हमले में चुराए गए प्रमाणीकरण टोकन और एक पहले के क्रोम ज़ीरो-डे शामिल थे; हालांकि, CVE-2026-85046 से कोई संबंध रिपोर्ट नहीं किया गया है। हाल ही में, अगस्त में, शोधकर्ताओं ने दर्जनों नकली फ़ायरफ़ॉक्स वॉलेट एक्सटेंशन का भी खुलासा किया, जिन्होंने वॉलेट क्रेडेंशियल चुराए थे।