Quinta-feira, 24 de setembro de 2026

O AGENTICO

o futuro da IA, todo dia, num clique

Voltarver como story →

Google corrige falha zero-day do Chrome explorada em ataques

5 fontesdesde 04 de setembro de 20267 artigos

O Google lançou uma atualização de segurança para o Chrome que corrige 12 vulnerabilidades, incluindo uma falha do tipo type confusion no motor V8, rastreada como CVE-2026-85046, que já estava sendo explorada em ataques. Esta é a sexta vulnerabilidade zero-day ativamente explorada corrigida pelo Google no Chrome em 2026. A atualização está disponível para Windows, Mac e Linux, e a empresa recomenda que os usuários atualizem o navegador o quanto antes.

Resumo

  • O Google lançou uma atualização de segurança para o Chrome corrigindo 12 vulnerabilidades.

    A correção abrange diversas falhas, mas o foco é uma vulnerabilidade crítica que já está sendo explorada.

  • A vulnerabilidade CVE-2026-85046 é um bug de type confusion no motor V8, que permite a execução remota de código arbitrário dentro do sandbox do navegador através de uma página HTML maliciosa.

    A falha é grave (CVSS 8.8) e pode permitir que um atacante assuma o controle do navegador da vítima.

  • Esta é a sexta vulnerabilidade zero-day explorada em ataques corrigida pelo Google no Chrome em 2026.

    O número de falhas ativamente exploradas no navegador este ano é alto, indicando um foco de ataques na plataforma.

  • O pesquisador de segurança Salvatore Gulizia (Serotav) reportou a vulnerabilidade em 4 de agosto de 2026 e recebeu uma recompensa de US$ 1.000.

    A descoberta foi feita por um pesquisador independente, que recebeu uma recompensa modesta em comparação com a gravidade da falha.

  • O Google confirmou publicamente que existe uma exploração ativa da vulnerabilidade CVE-2026-85046 no Chrome.

    A confirmação oficial de exploração ativa é crítica, pois indica que usuários podem estar em risco real e precisam aplicar a atualização imediatamente.

  • A atualização do Chrome corrige 12 vulnerabilidades e está disponível nas versões 152.0.7977.82/.83 para Windows e Mac e 152.0.7977.82 para Linux.

    Saber as versões atualizadas permite que usuários e administradores verifiquem se seus sistemas já possuem a correção.

  • A CISA (Agência de Segurança Cibernética e de Infraestrutura dos EUA) adicionou a vulnerabilidade CVE-2026-85046 ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV).

    A inclusão no catálogo KEV da CISA sinaliza que agências governamentais dos EUA e outras organizações têm um prazo para corrigir o problema, aumentando a urgência da ação.

  • O Google não divulgou detalhes técnicos sobre as explorações da CVE-2026-85046 nem atribuiu os ataques a nenhum ator específico.

    A falta de divulgação é uma prática comum para evitar que mais atacantes usem a falha antes que a maioria dos usuários aplique a correção.

  • O pesquisador de segurança Salvatore Gulizia descreveu a falha CVE-2026-85046 como um bug de type confusion nos compiladores V8 que pode ser transformado em leitura/escrita arbitrária no heap do JavaScript.

    A descrição técnica explica a natureza da vulnerabilidade e sua gravidade, já que a capacidade de leitura/escrita arbitrária é um pré-requisito para executar código malicioso.

  • A vulnerabilidade CVE-2026-85046 também afeta navegadores baseados em Chromium, e o Google recomendou que eles também sejam atualizados.

    O alerta sobre navegadores de terceiros é relevante porque muitos usuários podem usar navegadores alternativos sem saber que também estão vulneráveis.

Citações

  • a v8 bug in the compilers that leads to an array containing PACKED_ELEMENTS to receive the map PACKED_SMI_ELEMENTS, this can be turned into arb r/w on the js heap." wrote Serotav. "The bug was present in both maglev and turbofan.

    Salvatore Gulizia (Serotav), Pesquisador de segurança

  • Gulizia described it as a "V8 bug in the compilers that leads to an array containing PACKED_ELEMENTS to receive the map PACKED_SMI_ELEMENTS, this can be turned into arbitrary read/write on the JavaScript heap.

    Salvatore Gulizia, Pesquisador de segurança

Todo dia, só o que dois veículos independentes confirmaram — no seu feed.

Siga @oagentico →