Google, kullanıma uğradığı doğrulanmış bir Chrome kritik açığı düzeltti ve Windows, Mac ve Linux kullanıcılarına güncellemeleri dağıtmaya başladı. Bu açık, Chrome'un V8 motorunda bulunuyor ve tarayıcının JavaScript ve WebAssembly yürütme sürecini etkiliyor.
Yanlış kullanım doğrulandı
Google, Perşembe günü yayınladığı güvenlik bildirisinde, CVE-2026-85046'nın kullanıma sunulan kodlarının gerçek ortamlarda kullanıldığını belirtti. Ancak Google, saldırganların kimliğini, kurbanların kapsamını veya bu zafiyetin nihai olarak hangi sonuçlara yol açabileceğini şu anda açıklamadı.
- Windows ve Mac: 152.0.7977.82 / 152.0.7977.83
- Linux: 152.0.7977.82
- Güncellemeler, önümüzdeki birkaç gün ila birkaç hafta içinde sırayla uygulanacaktır.
Sızıntı V8 motorunda bulunuyor
Google, bu sorunu "tür karışımı" açıklaması olarak tanımladı. Bu tür açıklar, programın veri türlerini yanlış işlemesi durumunda ortaya çıkar ve bellek hatalarına veya diğer istisnai davranışlara neden olabilir. Google, bu açıklanın uzaktan kod yürütme için kullanılabilir olup olmadığını henüz açıklamadı.
Güvenlik araştırmacısı Salvatore Gulizia (kullanıcı adı: Serotav), sorunu 4 Ağustos'ta rapor etti ve Google, ona 1000 dolarlık bir hata ödülünü verdi.
Bu güncellemede toplam 12 sorun düzeltildi.
Google, bu Chrome güncellemesinin 12 güvenlik onarımı içerdiğini belirtti; bunlar arasında 9 yüksek riskli ve 2 orta riskli açıktır. Güvenlik nedeniyle, çoğu kullanıcı ve etkilenen üçüncü taraf projeleri güncellenene kadar bazı teknik ayrıntılar şu anda açıklanmayacaktır.
Şu ana kadar Google, bu istismar olayı ile ilgili daha fazla bilginin ne zaman açıklanacağına dair bir açıklama yapmadı.
Daha önce bir tarayıcı eklentisi kripto kullanıcılarını hedeflemişti.
Google, CVE-2026-85046'yi kripto varlık çalma olaylarıyla doğrudan ilişkilendirmese de, tarayıcılar özellikle cüzdan eklentileri, borsa hesapları ve işlem uzantıları açısından kripto kullanıcıları için önemli bir saldırı girişi olmuştur.
Açık örnekler, 2025 Kasım ayında araştırmacıların, kullanıcıların token değiştirmesi sırasında gizlice SOL transfer komutları ekleyen zararlı bir Chrome eklentisi keşfettiğini gösteriyor. Bir ay sonra, Singapur'lu bir girişimci, oyun gibi görünen bir zararlı yazılımın, bağladığı tarayıcı cüzdanından 14.000 doların üzerinde tutarını çaldığını bildirdi. Ayrıca bu yıl Ağustos'ta, araştırmacılar cüzdan kimlik bilgilerini çalmak için kullanılan onlarca sahte Firefox cüzdan eklentisi tespit etti.
