
Google a remediat o vulnerabilitate Chrome de gravitate ridicată, după ce a descoperit că atacatorii o foloseau deja.
Bug-ul afectează V8, pe care Chrome îl folosește pentru a rula JavaScript și WebAssembly. Google nu a identificat atacatorii, victimele acestora sau ce poate face exploit-ul.
„Google este conștientă că există un exploit pentru CVE-2026-85046 în circulație”, a declarat compania într-o notificare de securitate publicată joi. „Dorim, de asemenea, să mulțumim tuturor cercetătorilor în securitate care au lucrat cu noi în timpul ciclului de dezvoltare pentru a preveni ca bug-urile de securitate să ajungă vreodată pe canalul stabil.”
Patch-ul este inclus în Chrome 152.0.7977.82 și 152.0.7977.83 pentru Windows și Mac, și versiunea 152.0.7977.82 pentru Linux. Google a declarat că actualizarea „va fi lansată în următoarele zile/săptămâni”.
CVE-2026-85046 este un bug de confuzie de tip. Astfel de vulnerabilități apar atunci când software-ul tratează datele ca fiind de un tip greșit, cauzând erori de memorie sau alte comportamente neașteptate. Google nu a precizat dacă acest bug poate fi utilizat pentru a rula cod de la distanță.
Cercetătorul în securitate Salvatore Gulizia, cunoscut și sub numele de Serotav, a raportat vulnerabilitatea pe 4 august. Google i-a acordat o recompensă de 1.000 de dolari pentru descoperirea bug-ului.
Google a enumerat nouă bug-uri de gravitate ridicată și două de gravitate medie printre cele 12 corecții de securitate ale actualizării, dar reține unele detalii până când majoritatea utilizatorilor – și proiectelor terțe afectate – au instalat patch-urile.
Google nu a precizat când va publica mai multe informații despre exploit.
Deși Google nu a legat CVE-2026-85046 de atacuri asupra utilizatorilor de criptomonede, portofelele de browser, conturile de schimb și extensiile de tranzacționare au fost vizate prin alte metode.
În noiembrie 2025, cercetătorii au descoperit că o extensie Chrome malițioasă a adăugat transferuri SOL ascunse la swap-urile utilizatorilor.
O lună mai târziu, un antreprenor din Singapore a declarat că un malware deghizat într-un joc i-a golit peste 14.000 de dolari din portofelele conectate la browser. El a crezut că atacul a implicat token-uri de autentificare furate și o vulnerabilitate zero-day anterioară în Chrome; totuși, nu a fost raportată nicio legătură cu CVE-2026-85046. Mai recent, în august, cercetătorii au descoperit, de asemenea, zeci de extensii false de portofel Firefox care au furat credențialele portofelelor.