🚨 Google javította 2026 hatodik aktívan kihasznált Chrome zero-day sérülékenységét

Google javította 2026 hatodik Chrome zero-day hibáját

A Google sürgős biztonsági frissítést adott ki a Chrome böngészőhöz, miután megerősítette, hogy támadók aktívan kihasználják a V8 JavaScript- és WebAssembly-motor egyik magas kockázatú sérülékenységét.

A hiba azonosítója: CVE-2026-85046.

A sérülékenység úgynevezett type confusion hiba, amely megfelelően kialakított weboldalon keresztül tetszőleges kódfuttatást tehet lehetővé a Chrome sandboxolt renderer folyamatában.

A javítás a Chrome 152 biztonsági frissítés részeként érkezett.

Érintett javított verziók:

  • Windows és macOS: 152.0.7977.82 / 152.0.7977.83
  • Linux: 152.0.7977.82

A böngészőt a frissítés után újra kell indítani, különben a javítás nem lép teljesen életbe.

A sérülékenység a V8 motorban található

A CVE-2026-85046 a Chrome V8 motorját érinti, amely JavaScript- és WebAssembly-kódok feldolgozásáért felel.

A hibát 2026. augusztus 4-én jelentette Salvatore Gulizia biztonsági kutató, aki „Serotav” néven is ismert.

A type confusion hibák lényege, hogy a program egy objektumot egy adott adattípusként hoz létre vagy kezel, majd később tévesen más típusként értelmezi.

Ez hibás memóriafeltételezésekhez vezethet, például:

  • memória olvasásához;
  • memória írásához;
  • böngésző összeomláshoz;
  • adatkiolvasáshoz;
  • végső soron tetszőleges kódfuttatáshoz.

Elég lehet egy rosszindulatú weboldal meglátogatása

A sérülékenység kihasználása tipikusan speciálisan elkészített HTML-, JavaScript- vagy WebAssembly-tartalommal történhet.

Ez megjelenhet:

  • támadói weboldalon;
  • feltört legitim oldalon;
  • malicious advertisementben;
  • phishing linkben;
  • dokumentumba ágyazott hivatkozásban.

A felhasználónak tehát nem feltétlenül kell letöltenie és elindítania egy hagyományos malware-t.

👉 Bizonyos esetekben már egy manipulált weboldal megnyitása is elegendő lehet a támadás első szakaszához.

A sandbox továbbra is fontos biztonsági határ

A CVE-2026-85046 önmagában a Chrome renderer folyamatán belüli kódfuttatást biztosíthat.

Ez azonban nem feltétlenül jelent automatikusan teljes rendszerkompromittálást.

A Chrome sandbox feladata ugyanis, hogy korlátozza a renderer hozzáférését az operációs rendszerhez.

Teljes gépátvételhez a támadónak gyakran szüksége lehet egy második sérülékenységre is, például:

  • sandbox escape;
  • privilege escalation;
  • kernel sérülékenység.

A Google egyelőre nem közölte, hogy a CVE-2026-85046-ot önállóan vagy egy összetett exploit chain részeként használták-e.

A Google visszatartja az exploit részleteit

Ez aktívan kihasznált böngészőhibáknál bevett gyakorlat.

A részletes technikai információk túl korai publikálása lehetővé tenné más támadók számára, hogy:

  • patch diffinget végezzenek;
  • reprodukálják a hibát;
  • saját exploitot fejlesszenek.

Ezért jelenleg nem ismert:

  • mely szervezeteket támadták;
  • kik állnak a támadások mögött;
  • milyen infrastruktúrát használtak;
  • hogyan juttatták el az exploitot;
  • volt-e másik zero-day az exploit chainben.

A Chrome 152 összesen 12 biztonsági hibát javít

A CVE-2026-85046 mellett több más memóriabiztonsági problémát is javítottak.

Ezek között szerepeltek:

  • out-of-bounds read hibák;
  • out-of-bounds write WebGL-ben;
  • use-after-free problémák;
  • CacheStorage erőforrás-expozíció;
  • további V8 race condition;
  • DevTools- és Skia-hibák;
  • compositing type confusion.

Aktív kihasználásról azonban jelenleg a CVE-2026-85046 esetében érkezett megerősítés.

Más Chromium böngészők is érintettek lehetnek

Mivel a sérülékenység a V8 motorban található, nem kizárólag Google Chrome probléma.

Potenciálisan érintett lehet:

  • Microsoft Edge
  • Brave
  • Opera
  • Vivaldi
  • más Chromium-alapú böngészők

Fontos:

👉 más Chromium böngészőre váltani önmagában nem jelent védelmet.

A kérdés az, hogy az adott böngésző már tartalmazza-e a javított V8 verziót.

Ez már a hatodik aktívan kihasznált Chrome hiba 2026-ban

A CVE-2026-85046 a Google által 2026-ban javított hatodik olyan Chrome sérülékenység, amelynél in-the-wild exploitationt jelentettek.

Korábbi esetek között szerepelt:

  • CVE-2026-2441
  • CVE-2026-3909
  • CVE-2026-3910
  • CVE-2026-5281
  • CVE-2026-11645
  • CVE-2026-85046

Ez különösen fontos trend, mert a böngésző zero-dayek kiváló initial access eszközök lehetnek célzott támadásokban.

Enterprise környezetben az automatikus frissítés nem elég

Nagy szervezeteknél nem szabad abból kiindulni, hogy:

„Chrome automatikusan frissül, tehát minden rendben.”

Előfordulhat, hogy:

  • a frissítés letöltődött, de nem indították újra a böngészőt;
  • endpoint policy blokkolja a frissítést;
  • offline gép maradt;
  • régi operációs rendszer nem támogatja az új verziót;
  • másodlagos Chromium böngésző maradt elavult.

Ezért központilag ellenőrizni kell a verziókat.

Mit tegyenek most a szervezetek?

Első prioritás:

👉 Chrome 152.0.7977.82 vagy újabb verzió telepítése és a böngésző újraindítása.

Emellett célszerű:

  • minden Chromium-alapú böngészőt ellenőrizni;
  • endpoint inventoryból kiszűrni a régi verziókat;
  • prioritást adni adminisztrátorok, fejlesztők és vezetők gépeinek;
  • vizsgálni a browser-spawned command interpreter aktivitást;
  • figyelni szokatlan renderer crash-eket;
  • ellenőrizni a böngésző után megjelenő credential access eseményeket;
  • vizsgálni a gyanús letöltéseket és child processeket.

Ha felmerül, hogy exploit már lefutott, a patch telepítése önmagában nem elegendő.

Ilyenkor szükség lehet:

  • endpoint izolálására;
  • forenzikus vizsgálatra;
  • sessionök visszavonására;
  • magas értékű credentialök rotálására;
  • account activity ellenőrzésére.

Következtetés

A CVE-2026-85046 tipikus patch-now sérülékenység.

A legfontosabb körülmény nem pusztán a magas severity, hanem az, hogy a Google már megerősítette:

👉 működő exploitot használnak valódi támadásokban.

Mivel a támadási módszer és a célpontok egyelőre nem nyilvánosak, jelenleg a gyors frissítés a legfontosabb és legmegbízhatóbb védekezési lépés.

Az oldal tartalma nem másolható!