O Google divulgou na quinta-feira atualizações de segurança para corrigir 12 vulnerabilidades, incluindo uma que já vem sendo explorada ativamente em ataques na natureza.
A vulnerabilidade de alta severidade, registrada como CVE-2026-85046 (pontuação CVSS: 8,8), foi descrita como um bug de confusão de tipo no V8, o motor de JavaScript e WebAssembly do Chrome.
"Confusão de tipo no V8 do Google Chrome anterior à versão 152.0.7977.82 permitiu que um invasor remoto executasse código arbitrário dentro do sandbox por meio de uma página HTML criada para esse fim", diz a descrição da falha no site do CVE.
O pesquisador de segurança Salvatore Gulizia (também conhecido como Serotav) foi creditado por descobrir e reportar a falha em 4 de agosto de 2026. O pesquisador recebeu uma recompensa (bug bounty) de US$ 1.000 pela divulgação responsável.
Em um post separado detalhando o problema, Gulizia descreveu a falha como um "bug do V8 nos compiladores que faz com que um array contendo PACKED_ELEMENTS receba o mapa PACKED_SMI_ELEMENTS, o que pode ser transformado em leitura e escrita arbitrária no heap do JavaScript".
Como é habitual nesses casos, o Google reconheceu que "existe um exploit para a CVE-2026-85046 em uso na natureza", mas não revelou detalhes sobre a natureza dos ataques nem sobre quem estaria por trás deles. A medida visa garantir que a maior parte dos usuários seja atualizada com a correção e evitar que outros agentes de ameaça passem a explorá-la.
Com esta atualização, o Google já corrigiu um total de seis zero-days do Chrome explorados ativamente desde o início do ano. A lista inclui CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 e CVE-2026-11645.
Para garantir a melhor proteção, os usuários são orientados a atualizar o navegador Chrome para as versões 152.0.7977.82/.83 no Windows e no Apple macOS, e 152.0.7977.82 no Linux. Para confirmar que as últimas atualizações estão instaladas, basta acessar o menu Mais > Ajuda > Sobre o Google Chrome e selecionar Reiniciar.
Usuários de outros navegadores baseados no Chromium, como Microsoft Edge, Brave, Opera e Vivaldi, também são aconselhados a aplicar as correções assim que estiverem disponíveis.
Atualização
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA, na sigla em inglês) adicionou, em 4 de setembro de 2026, a CVE-2026-85046 ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), exigindo que agências do Ramo Executivo Civil Federal (FCEB) apliquem as correções até 18 de setembro de 2026.