Segurança

Google corrige zero-day no V8 do Chrome explorado ativamente; atualize o navegador

O Google liberou na quinta-feira atualizações de segurança para corrigir 12 vulnerabilidades, incluindo uma que já vem sendo explorada ativamente. A falha de alta severidade, registrada como CVE-2026-85046 (pontuação CVSS: 8,8), foi descrita como um bug de confusão de tipo no V8, motor de JavaScript e WebAssembly do Chrome.


Ravie Lakshmanan Domingo - 06 de Setembro de 2026 às 16:41
The Hacker News

O Google divulgou na quinta-feira atualizações de segurança para corrigir 12 vulnerabilidades, incluindo uma que já vem sendo explorada ativamente em ataques na natureza.

A vulnerabilidade de alta severidade, registrada como CVE-2026-85046 (pontuação CVSS: 8,8), foi descrita como um bug de confusão de tipo no V8, o motor de JavaScript e WebAssembly do Chrome.

"Confusão de tipo no V8 do Google Chrome anterior à versão 152.0.7977.82 permitiu que um invasor remoto executasse código arbitrário dentro do sandbox por meio de uma página HTML criada para esse fim", diz a descrição da falha no site do CVE.

O pesquisador de segurança Salvatore Gulizia (também conhecido como Serotav) foi creditado por descobrir e reportar a falha em 4 de agosto de 2026. O pesquisador recebeu uma recompensa (bug bounty) de US$ 1.000 pela divulgação responsável.

Em um post separado detalhando o problema, Gulizia descreveu a falha como um "bug do V8 nos compiladores que faz com que um array contendo PACKED_ELEMENTS receba o mapa PACKED_SMI_ELEMENTS, o que pode ser transformado em leitura e escrita arbitrária no heap do JavaScript".

Como é habitual nesses casos, o Google reconheceu que "existe um exploit para a CVE-2026-85046 em uso na natureza", mas não revelou detalhes sobre a natureza dos ataques nem sobre quem estaria por trás deles. A medida visa garantir que a maior parte dos usuários seja atualizada com a correção e evitar que outros agentes de ameaça passem a explorá-la.

Com esta atualização, o Google já corrigiu um total de seis zero-days do Chrome explorados ativamente desde o início do ano. A lista inclui CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281 e CVE-2026-11645.

Para garantir a melhor proteção, os usuários são orientados a atualizar o navegador Chrome para as versões 152.0.7977.82/.83 no Windows e no Apple macOS, e 152.0.7977.82 no Linux. Para confirmar que as últimas atualizações estão instaladas, basta acessar o menu Mais > Ajuda > Sobre o Google Chrome e selecionar Reiniciar.

Usuários de outros navegadores baseados no Chromium, como Microsoft Edge, Brave, Opera e Vivaldi, também são aconselhados a aplicar as correções assim que estiverem disponíveis.

Atualização

A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA, na sigla em inglês) adicionou, em 4 de setembro de 2026, a CVE-2026-85046 ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), exigindo que agências do Ramo Executivo Civil Federal (FCEB) apliquem as correções até 18 de setembro de 2026.

Article The Hacker News thehackernews.com