O AGENTICO
Google corrige falha zero-day do Chrome explorada em ataques
5 fontesdesde 04 de setembro de 20267 artigos
O Google lançou uma atualização de segurança para o Chrome que corrige 12 vulnerabilidades, incluindo uma falha do tipo type confusion no motor V8, rastreada como CVE-2026-85046, que já estava sendo explorada em ataques. Esta é a sexta vulnerabilidade zero-day ativamente explorada corrigida pelo Google no Chrome em 2026. A atualização está disponível para Windows, Mac e Linux, e a empresa recomenda que os usuários atualizem o navegador o quanto antes.



Resumo
O Google lançou uma atualização de segurança para o Chrome corrigindo 12 vulnerabilidades.
A correção abrange diversas falhas, mas o foco é uma vulnerabilidade crítica que já está sendo explorada.
A vulnerabilidade CVE-2026-85046 é um bug de type confusion no motor V8, que permite a execução remota de código arbitrário dentro do sandbox do navegador através de uma página HTML maliciosa.
A falha é grave (CVSS 8.8) e pode permitir que um atacante assuma o controle do navegador da vítima.
Esta é a sexta vulnerabilidade zero-day explorada em ataques corrigida pelo Google no Chrome em 2026.
O número de falhas ativamente exploradas no navegador este ano é alto, indicando um foco de ataques na plataforma.
O pesquisador de segurança Salvatore Gulizia (Serotav) reportou a vulnerabilidade em 4 de agosto de 2026 e recebeu uma recompensa de US$ 1.000.
A descoberta foi feita por um pesquisador independente, que recebeu uma recompensa modesta em comparação com a gravidade da falha.
O Google confirmou publicamente que existe uma exploração ativa da vulnerabilidade CVE-2026-85046 no Chrome.
A confirmação oficial de exploração ativa é crítica, pois indica que usuários podem estar em risco real e precisam aplicar a atualização imediatamente.
A atualização do Chrome corrige 12 vulnerabilidades e está disponível nas versões 152.0.7977.82/.83 para Windows e Mac e 152.0.7977.82 para Linux.
Saber as versões atualizadas permite que usuários e administradores verifiquem se seus sistemas já possuem a correção.
A CISA (Agência de Segurança Cibernética e de Infraestrutura dos EUA) adicionou a vulnerabilidade CVE-2026-85046 ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV).
A inclusão no catálogo KEV da CISA sinaliza que agências governamentais dos EUA e outras organizações têm um prazo para corrigir o problema, aumentando a urgência da ação.
O Google não divulgou detalhes técnicos sobre as explorações da CVE-2026-85046 nem atribuiu os ataques a nenhum ator específico.
A falta de divulgação é uma prática comum para evitar que mais atacantes usem a falha antes que a maioria dos usuários aplique a correção.
O pesquisador de segurança Salvatore Gulizia descreveu a falha CVE-2026-85046 como um bug de type confusion nos compiladores V8 que pode ser transformado em leitura/escrita arbitrária no heap do JavaScript.
A descrição técnica explica a natureza da vulnerabilidade e sua gravidade, já que a capacidade de leitura/escrita arbitrária é um pré-requisito para executar código malicioso.
A vulnerabilidade CVE-2026-85046 também afeta navegadores baseados em Chromium, e o Google recomendou que eles também sejam atualizados.
O alerta sobre navegadores de terceiros é relevante porque muitos usuários podem usar navegadores alternativos sem saber que também estão vulneráveis.
Citações
“a v8 bug in the compilers that leads to an array containing PACKED_ELEMENTS to receive the map PACKED_SMI_ELEMENTS, this can be turned into arb r/w on the js heap." wrote Serotav. "The bug was present in both maglev and turbofan.”
— Salvatore Gulizia (Serotav), Pesquisador de segurança
“Gulizia described it as a "V8 bug in the compilers that leads to an array containing PACKED_ELEMENTS to receive the map PACKED_SMI_ELEMENTS, this can be turned into arbitrary read/write on the JavaScript heap.”
— Salvatore Gulizia, Pesquisador de segurança
Todo dia, só o que dois veículos independentes confirmaram — no seu feed.