A Google sürgős biztonsági frissítést adott ki a Chrome böngészőhöz, miután megerősítette, hogy támadók aktívan kihasználják a V8 JavaScript- és WebAssembly-motor egyik magas kockázatú sérülékenységét.
A hiba azonosítója: CVE-2026-85046.
A sérülékenység úgynevezett type confusion hiba, amely megfelelően kialakított weboldalon keresztül tetszőleges kódfuttatást tehet lehetővé a Chrome sandboxolt renderer folyamatában.
A javítás a Chrome 152 biztonsági frissítés részeként érkezett.
Érintett javított verziók:
- Windows és macOS: 152.0.7977.82 / 152.0.7977.83
- Linux: 152.0.7977.82
A böngészőt a frissítés után újra kell indítani, különben a javítás nem lép teljesen életbe.
A sérülékenység a V8 motorban található
A CVE-2026-85046 a Chrome V8 motorját érinti, amely JavaScript- és WebAssembly-kódok feldolgozásáért felel.
A hibát 2026. augusztus 4-én jelentette Salvatore Gulizia biztonsági kutató, aki „Serotav” néven is ismert.
A type confusion hibák lényege, hogy a program egy objektumot egy adott adattípusként hoz létre vagy kezel, majd később tévesen más típusként értelmezi.
Ez hibás memóriafeltételezésekhez vezethet, például:
- memória olvasásához;
- memória írásához;
- böngésző összeomláshoz;
- adatkiolvasáshoz;
- végső soron tetszőleges kódfuttatáshoz.
Elég lehet egy rosszindulatú weboldal meglátogatása
A sérülékenység kihasználása tipikusan speciálisan elkészített HTML-, JavaScript- vagy WebAssembly-tartalommal történhet.
Ez megjelenhet:
- támadói weboldalon;
- feltört legitim oldalon;
- malicious advertisementben;
- phishing linkben;
- dokumentumba ágyazott hivatkozásban.
A felhasználónak tehát nem feltétlenül kell letöltenie és elindítania egy hagyományos malware-t.
👉 Bizonyos esetekben már egy manipulált weboldal megnyitása is elegendő lehet a támadás első szakaszához.
A sandbox továbbra is fontos biztonsági határ
A CVE-2026-85046 önmagában a Chrome renderer folyamatán belüli kódfuttatást biztosíthat.
Ez azonban nem feltétlenül jelent automatikusan teljes rendszerkompromittálást.
A Chrome sandbox feladata ugyanis, hogy korlátozza a renderer hozzáférését az operációs rendszerhez.
Teljes gépátvételhez a támadónak gyakran szüksége lehet egy második sérülékenységre is, például:
- sandbox escape;
- privilege escalation;
- kernel sérülékenység.
A Google egyelőre nem közölte, hogy a CVE-2026-85046-ot önállóan vagy egy összetett exploit chain részeként használták-e.
A Google visszatartja az exploit részleteit
Ez aktívan kihasznált böngészőhibáknál bevett gyakorlat.
A részletes technikai információk túl korai publikálása lehetővé tenné más támadók számára, hogy:
- patch diffinget végezzenek;
- reprodukálják a hibát;
- saját exploitot fejlesszenek.
Ezért jelenleg nem ismert:
- mely szervezeteket támadták;
- kik állnak a támadások mögött;
- milyen infrastruktúrát használtak;
- hogyan juttatták el az exploitot;
- volt-e másik zero-day az exploit chainben.
A Chrome 152 összesen 12 biztonsági hibát javít
A CVE-2026-85046 mellett több más memóriabiztonsági problémát is javítottak.
Ezek között szerepeltek:
- out-of-bounds read hibák;
- out-of-bounds write WebGL-ben;
- use-after-free problémák;
- CacheStorage erőforrás-expozíció;
- további V8 race condition;
- DevTools- és Skia-hibák;
- compositing type confusion.
Aktív kihasználásról azonban jelenleg a CVE-2026-85046 esetében érkezett megerősítés.
Más Chromium böngészők is érintettek lehetnek
Mivel a sérülékenység a V8 motorban található, nem kizárólag Google Chrome probléma.
Potenciálisan érintett lehet:
- Microsoft Edge
- Brave
- Opera
- Vivaldi
- más Chromium-alapú böngészők
Fontos:
👉 más Chromium böngészőre váltani önmagában nem jelent védelmet.
A kérdés az, hogy az adott böngésző már tartalmazza-e a javított V8 verziót.
Ez már a hatodik aktívan kihasznált Chrome hiba 2026-ban
A CVE-2026-85046 a Google által 2026-ban javított hatodik olyan Chrome sérülékenység, amelynél in-the-wild exploitationt jelentettek.
Korábbi esetek között szerepelt:
- CVE-2026-2441
- CVE-2026-3909
- CVE-2026-3910
- CVE-2026-5281
- CVE-2026-11645
- CVE-2026-85046
Ez különösen fontos trend, mert a böngésző zero-dayek kiváló initial access eszközök lehetnek célzott támadásokban.
Enterprise környezetben az automatikus frissítés nem elég
Nagy szervezeteknél nem szabad abból kiindulni, hogy:
„Chrome automatikusan frissül, tehát minden rendben.”
Előfordulhat, hogy:
- a frissítés letöltődött, de nem indították újra a böngészőt;
- endpoint policy blokkolja a frissítést;
- offline gép maradt;
- régi operációs rendszer nem támogatja az új verziót;
- másodlagos Chromium böngésző maradt elavult.
Ezért központilag ellenőrizni kell a verziókat.
Mit tegyenek most a szervezetek?
Első prioritás:
👉 Chrome 152.0.7977.82 vagy újabb verzió telepítése és a böngésző újraindítása.
Emellett célszerű:
- minden Chromium-alapú böngészőt ellenőrizni;
- endpoint inventoryból kiszűrni a régi verziókat;
- prioritást adni adminisztrátorok, fejlesztők és vezetők gépeinek;
- vizsgálni a browser-spawned command interpreter aktivitást;
- figyelni szokatlan renderer crash-eket;
- ellenőrizni a böngésző után megjelenő credential access eseményeket;
- vizsgálni a gyanús letöltéseket és child processeket.
Ha felmerül, hogy exploit már lefutott, a patch telepítése önmagában nem elegendő.
Ilyenkor szükség lehet:
- endpoint izolálására;
- forenzikus vizsgálatra;
- sessionök visszavonására;
- magas értékű credentialök rotálására;
- account activity ellenőrzésére.
Következtetés
A CVE-2026-85046 tipikus patch-now sérülékenység.
A legfontosabb körülmény nem pusztán a magas severity, hanem az, hogy a Google már megerősítette:
👉 működő exploitot használnak valódi támadásokban.
Mivel a támadási módszer és a célpontok egyelőre nem nyilvánosak, jelenleg a gyors frissítés a legfontosabb és legmegbízhatóbb védekezési lépés.




